Betroffene Einrichtungen
Bereich
Der Mirasvit Full Page Cache Warmer für Magento 2 vor Version 1.11.12 enthält eine PHP-Object-Injection-Schwachstelle, bei der nicht authentifizierte Angreifer durch Übermittlung eines manipulierten serialisierten PHP-Objekts im CacheWarmer-Cookie beliebigen Code auf dem Server ausführen können, indem sie den uneingeschränkten Aufruf von PHPs nativer unserialize()-Funktion in Kombination mit Gadget-Chains in Magento und dessen Abhängigkeiten missbrauchen. Sofern Kliniken oder Gesundheitseinrichtungen Magento-basierte Online-Shops – etwa für Patientenbedarf, Klinik-Apotheken oder interne Bestellportale – betreiben und dabei dieses Erweiterungsmodul einsetzen, ermöglicht die Schwachstelle einem externen Angreifer ohne jede Vorauthentifizierung die vollständige Kompromittierung des betroffenen Servers. Angesichts der möglichen Verbindung solcher Systeme zu internen Netzwerken und Patientendaten ist eine sofortige Prüfung und Aktualisierung des Moduls dringend erforderlich.
1 Mirasvit Full Page Cache Warmer auf Version 1.11.12 oder höher aktualisieren (sofern noch nicht erfolgt, Aktualisierung über Composer oder den Mirasvit-Marketplace durchführen: 'composer update mirasvit/module-cache-warmer').
2. Bis zur eingespielten Aktualisierung den CacheWarmer-Cookie serverseitig blockieren oder das Modul temporär deaktivieren, um den Angriffsvektor zu unterbinden.
3. Betroffene Magento-Instanzen auf Anzeichen einer Kompromittierung untersuchen (Server-Logs, unbekannte Prozesse, veränderte Dateien) und Netzwerkzugriff auf diese Systeme bis zur Behebung auf autorisierte Quellen beschränken.
NIS2-Relevanz: ••• B3S: ••• ISG: ••ˆ Meldepflicht DE: ja