Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

온라인 스토어를 해킹 위험에 빠뜨릴 수 있는 5가지 마젠토(Magento) 확장 프로그램

리테일러와 브랜드에 강력한 기능을 제공하는 이커머스 플랫폼 중 하나인 마젠토(Magento)는 전 세계적으로 가장 널리 사용되는 플랫폼입니다. 하지만 강력한 기능만큼 안전한 이커머스 운영을 위한 보안 관행 준수라는 책임도 커집니다. 안타깝게도 마젠토는 신용카드 사기와 사용자 인증 정보 탈취 공격의 주요 표적이 되는 플랫폼 중 하나로, 무려 62%의 스토어에서 최소 한 개 이상의 보안 취약점이 발견된 것으로 알려져 있습니다.

마젠토 보안은 스토어 운영자에게 최우선 과제가 되어야 하지만, 현실은 그렇지 못한 경우가 많습니다. 상당수 운영자가 최신 버전과 보안 패치로 적시에 업데이트하지 않으며, 대다수는 아예 보안 패치 설치 자체의 중요성을 간과합니다. 그 결과 마젠토의 보안 문제는 끊임없이 언론에 오르내리고 있으며, 새로운 해킹 기법으로 스토어가 공격당하는 사례도 빈번하게 발생하고 있습니다.

아래는 과거 온라인 스토어를 사이버 범죄에 노출시켰을 수 있는 취약한 마젠토 확장 프로그램 목록입니다.

1. PDF Invoice Plus 확장 프로그램

PDF 인보이스(청구서) 확장 프로그램은 수백 개의 마젠토 스토어에서 고객용 청구서를 생성하기 위해 사용하는 인기 확장 프로그램입니다. 청구서에는 고객의 주소 정보가 포함되며, 경우에 따라 개인 정보까지 담기곤 합니다. 이 확장 프로그램의 취약점은 구글 도크(Google Dork) 검색을 통해 특정 사용자의 청구서가 유출될 수 있다는 점에서 사용자 프라이버시에 심각한 위협이 되었습니다. 해당 문제는 Astra 보안 팀이 마젠토 고객 스토어의 보안 감사를 진행하던 중 발견되었습니다.

구글 도크 inurl:pdfinvoiceplus/로 일반 검색을 수행했을 때, PDF Invoice Plus를 사용하는 모든 웹사이트가 그대로 검색 결과에 노출되었습니다.

온라인 스토어를 해킹 위험에 빠뜨릴 수 있는 5가지 마젠토(Magento) 확장 프로그램

해당 취약점은 Astra 팀의 신속한 제보 덕분에 PDF Invoice Plus 팀에 의해 즉시 수정되었습니다. 자세한 내용은 취약점 상세 보고서를 참고하세요.

2. Affiliate Plus 마젠토 확장 프로그램

마젠토 Affiliate Plus 확장 프로그램에서 교차 사이트 스크립팅(XSS) 취약점이 발견되어 7,000개 이상의 스토어가 최종 사용자 데이터·계정 정보 유출, 인증 정보 손실, 내부 디렉터리 구조 노출 등의 위험에 노출되었습니다. XSS는 가장 흔히 발생하는 취약점 중 하나로, 특히 관리자 데이터 유출과 같은 심각한 결과를 초래할 수 있습니다.

온라인 스토어를 해킹 위험에 빠뜨릴 수 있는 5가지 마젠토(Magento) 확장 프로그램

고객의 마젠토 스토어에 소량의 자바스크립트 코드를 삽입하는 것만으로 SQL 오류와 데이터베이스 구조를 노출하는 SQL 쿼리까지 확인할 수 있었습니다.

Astra 팀이 발견한 이 취약점 역시 Affiliate Plus 팀에 보고된 직후 수정되었습니다. 자세한 내용은 취약점 상세 보고서를 참고하세요.

3. 가짜 SUPEE-5344 패치

SUPEE-5344는 악명 높은 마젠토 '숍리프트(Shoplift)' 버그에 대한 공식 보안 패치입니다. 숍리프트 버그는 해커가 취약한 리테일 사이트의 관리자 권한을 탈취할 수 있게 하는 버그로, 주문 양식에서 결제 정보를 그대로 빼내거나 처리 과정에서 결제 정보가 유출되도록 다수의 PHP 파일을 변조하는 방식으로 신용카드 결제 정보를 악용했습니다.

이 취약점을 막기 위한 패치가 배포되었지만, 불행히도 많은 사이트가 즉시 업데이트하지 않았습니다. 해커들은 이 수정의 중요성에 주목하여, 정상적인 패치처럼 보이지만 실제로는 멀웨어를 포함한 가짜 패치를 만들 기회를 잡았습니다. 이 가짜 패치는 사용자의 핵심 결제 인증 정보가 담긴 데이터베이스를 탈취합니다.

온라인 스토어를 해킹 위험에 빠뜨릴 수 있는 5가지 마젠토(Magento) 확장 프로그램

가짜 SUPEE-5344 패치는 약 160줄의 코드로 이루어진 상당히 정교한 것이었습니다(이미지 출처: Sucuri).

4. 마젠토 확장 프로그램의 SQL 인젝션 취약점

EM(Extreme Magento) Ajaxcart, EM Quickshop, MD Quickview, SmartWave QuickView 등 다양한 마젠토 서드파티 테마 및 확장 프로그램에서 SQL 인젝션 취약점이 발견되었습니다. 이들 확장 프로그램은 가장 널리 사용되는 제품군으로, SmartWave의 Porto, Trego, Kallyas를 비롯한 여러 테마에 포함되어 있습니다.

SQL 인젝션 공격은 공격자가 사용자 입력을 통해 악성 SQL 구문을 삽입하는 공격 기법입니다. 그 결과 공격자는 백엔드 기술 정보를 노출하는 상세한 오류 메시지를 받거나, 악성 SQL 구문 조작을 통해 제한된 영역에 접근할 수 있습니다.

이러한 공격의 피해자가 되지 않으려면 마젠토 사용자는 자격 증명을 재점검하고, 해당 확장 프로그램을 구매한 회사로부터 보안 업데이트를 받아야 합니다. 또한 마젠토 보안 모범 사례 목록을 꼼꼼히 살펴보는 것만으로도 향후 유사한 취약점으로부터 스토어를 보호하는 데 큰 도움이 됩니다.

5. Amasty RMA 플러그인 취약점

Amasty RMA 확장 프로그램의 취약점은 해커가 마젠토 서버에 악성 파일을 업로드할 수 있게 합니다. 나아가 RMA 취약점을 통해 해커는 서버의 모든 디렉터리와 핵심 파일을 다운로드할 수 있습니다. 그 결과는 심각한 서버 침해부터 사용자/관리자를 겨냥한 표적 공격에 이르기까지 매우 다양합니다.

온라인 스토어를 해킹 위험에 빠뜨릴 수 있는 5가지 마젠토(Magento) 확장 프로그램

마젠토 사용자와 함께 진행한 보안 감사에서 Astra 팀은 PHP 셸 업로드를 시도하여 이 취약점을 확인했습니다.

이 취약점으로부터 웹사이트를 보호하는 즉각적인 해결책은 버전 1.3.11로 업그레이드하는 것입니다.

마젠토 스토어 보안에 도움이 필요하신가요? Astra에 문의하여 추가 지원을 받아보세요.