
[이미지 = gettyimagesbank]
배경 : CVE-2024-20720은 “특수 요소들을 정확하게 중립화 하지 못해 생기는 문제”라고 분석된다. 이 취약점 덕분에 공격자들은 마젠토에 기본으로 설치되어 있는 beberlei/assert 패키지와 레이아웃 확인 기능을 동시에 활용함으로써 시스템 명령을 임의로 실행할 수 있게 된다고 한다. 백도어를 심은 공격자들은 카드 스키머를 심기도 한 것으로 알려져 있다. 카드 스키머는 카드 정보를 중간에서 빼돌리는 멀웨어다.
말말말 : “공격자들은 자동으로 악성 코드를 주입하는 기능을 가진 레이아웃 템플릿을 교묘하게 생성한 뒤, 이것을 피해자의 데이터베이스에 심어서 공격을 진행하는 것으로 보입니다. 취약점 패치 이후에도 DB를 확인하여 수상한 템플릿이 있는지 확인해야 합니다.” -샌섹(Sansec)-
[국제부 문가용 기자(globoan@boannews.com)]
<저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지>