Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

Magento PDF Invoice Plus 확장 프로그램의 고위험 취약점 발견 – 지금 바로 업데이트하세요

PDF Invoice Plus Magento 확장 프로그램 취약점 개요

몇 주 전, 저희 보안팀은 Magento(마젠토) 기반 고객 스토어에 대한 보안 감사를 진행하던 중 심각한 취약점을 발견했습니다. 문제가 된 것은 PDF Invoice Plus라는 확장 프로그램입니다. 이 확장 프로그램은 수백 개의 Magento 스토어에서 고객용 송장(invoice)을 생성하기 위해 널리 사용되고 있습니다. 일반적으로 이러한 송장에는 최종 고객의 주소가 포함되며, 경우에 따라 개인 정보까지 담기곤 합니다.

취약점으로 인한 피해

  • 최종 사용자 데이터 유출 위험
  • 누구나 다른 사용자의 송장을 다운로드할 수 있음
  • 구글 도크(Google Dork)를 통한 송장 정보 대량 노출 가능성

취약점 상세 내용

  • PDF Invoice Plus를 사용하는 아무 웹사이트나 방문합니다.
  • 다음과 같은 형식의 URL에 접속합니다: https://AnyMageStore.com/pdfinvoiceplus/order/print/order_id/208/
  • URL에서 '208' 값을 계속 변경하면, 해당 번호의 송장이 존재하는 경우 그대로 다운로드됩니다.
  • 무엇보다 심각한 점은, 웹사이트에 로그인하지 않은 상태에서도 이 공격이 가능하다는 것입니다.

대량 악용 가능성

저희는 PDF Invoice Plus가 송장을 출력하는 URL 경로가 거의 모든 스토어에서 동일하다는 사실에 주목했습니다. 이는 곧 구글 도크(Google Dork)로 악용될 수 있음을 의미합니다. 실제로 다음과 같은 검색어를 시도해 보았습니다.

inurl:pdfinvoiceplus/

그 결과, PDF Invoice Plus를 사용하는 웹사이트들이 그대로 검색 결과에 노출되었습니다.

Magento PDF Invoice Plus 확장 프로그램의 고위험 취약점 발견 – 지금 바로 업데이트하세요

이렇게 노출된 Magento 스토어에서는 메인 URL 뒤에 pdfinvoiceplus/order/print/order_id/508/ 부분만 붙이면 해당 스토어 고객을 위해 생성된 송장이 다운로드됩니다. 숫자 508은 반복해서 변경하거나, 스토어 규모를 기준으로 추측하는 방식으로도 공격이 가능합니다.

따라서 이 확장 프로그램을 사용 중이라면, 이러한 Magento 확장 프로그램 취약점으로부터 자신의 스토어와 고객 데이터를 보호하기 위해 반드시 최신 버전으로 즉시 업데이트하시기 바랍니다.

취약점 대응 타임라인

다행히 PDF Invoice Plus 개발팀은 문제를 매우 신속하게 인식하고 수정 작업에 즉시 착수했습니다. 담당 개발자가 빠르게 배정되어 패치 작업을 진행했으며, 머지않아 검증용 새 버전이 저희에게 전달되었습니다. 저희의 검증이 완료된 후, 보안이 강화된 정식 버전이 해당 확장 프로그램의 고객들에게 배포되었습니다.