Enlace a facebook.
digitalDot diseño webLogo Diseño Web digitalDot

Actualización de seguridad para Ecommerce Magento

Actualización de seguridad para Ecommerce Magento
Escrito por Digitaldot
3 de noviembre de 2015
Tiempo de lectura 5 min
Contenido
Contenido Contenido

Fallos de seguridad en Magento

Magento, una de las plataformas más extendidas a nivel mundial para tiendas Online, cuenta entre sus nuevas actualizaciones, con una nuevo parche de seguridad considerado como crítico, ya que soluciona más de 9 fallos que podrían en riesgo la seguridad de la tienda online.

El número de ataques debido a estos fallos de seguridad han crecido exponencialmente según podemos ver en la gráfica cedida por Gata Security Labs.

actualizacion magento

El parche conocido con la nomenclatura SUPEE-6788 soluciona los siguientes riesgos:

  1. 1. Vulnerabilidad grave, los mensajes de logs del sistema de Magento durante el proceso de instalación pueden volcar información de la cadena de conexión con la base de datos, dejando contraseñas de MySQL en texto claro usable por nuestros atacantes.
  2. 2. Vulnerabilidad grave, la funcionalidad de filtro de plantillas de correo electrónico permitiría que, mediante un ataque, podrían acceder a los emails de cambio de usuarios o notificaciones de contraseñas.
  3. 3. Vulnerabilidad grave, un fallo en el framework de Magento "Zend Framework" podría permitir el acceso a los archivos "xml" de configuración.
  4. 4. Vulnerabilidad grave, ataque por infección de SQL que podría permitir que extensiones externas al núcleo puedan realizar consultas directas a la base de datos extrayendo información de ventas o clientes.
  5. 5. Vulnerabilidad grave, error en la ejecución de tareas programadas mediante "cron.php", un atacante que podría ejecutar un exploits colocado en el directorio de la tienda.
  6. 6. Vulnerabilidad media, posibilidad de inyección de código malicioso en los campos personalizados, están en riegos aquellas tiendas online con uso de este tipo de campos. El fallo permitiría el acceso a ficheros de instalación del sistema.
  7. 7. Vulnerabilidad media, Cross Site Scripting , error en el frontend de la tienda que permitiría la ejecución de código XSS.
  8. 8. Vulnerabilidad media, ejecución de código usando informes de error y productos descargados de la tienda.
  9. 9. Vulnerabidad baja, es posible detectar la url de administración que, posteriormente, un atacante podría usar para realizar un ataque de fuerza bruta mediante intentos de usuarios y contraseñas.
  10. 10. Protección insuficiente en el restablecimiento de contraseñas. El token de generación de contraseñas no es deshabilitado, lo que podría permitir el robo de credenciales.
  11. 11. Fallo en la carpeta "dev" de Magento, carece de un archivo htaccess que impida el acceso desde el navegador, es un directorio que debe ser protegido de exploración y buscadores.
  12. 12. Cross Scripting, envenenamiento de caché. La información de pasarelas de pago y páginas de la tienda online eran almacenadas en cache, esto supone un riesgo ya que un ataque podría permitir el acceso a estos archivos que almacenan información de tarjetas de crédito y datos de usuario. Sin duda, esta es una de las vulnerabilidades más críticas y que deben solventarse de inmediato.

Magento propone una serie de prácticas de seguridad para mantener nuestra tienda online a salvo. Si se precisa de mantenimiento o de una actuación de expertos en Magento, puede contactar con digitalDot para planificar su proceso de actualización, así como un plan de contingencias para mantener a salvo tanto la tienda como los clientes que la usan.

actualizacion magento

Como pueden comprobar, los parches de esta actualización solo llegan hasta la versión de Magento 1.7, por lo que se recomienda si tiene una versión inferior, realizar un Upgrade completo de la versión hasta la 1.9.2.

Si lo desea, puede buscar todas las últimas versiones, así como parches de seguridad para su tienda online en:

https://www.magentocommerce.com/download

Este fallo no dicta que Magento se haya convertido en una plataforma Ecommerce no apta para tiendas Online, todo lo contrario, sigue siendo una gran apuesta. Las tendencias de esta Ecommerce van en aumento fuera de España, lo cual lo hace un gran competidor frete a Prestashop o Woocomerce.

Entre algunas de las ventajas que ofrece esta plataforma, se encuentran su experiencia en el sector, la cantidad de extensiones y de los que podremos dotar a nuestra tienda, su sistema de WebService para integrarlo con programas de facturación, ERP o sistemas de Logística de Almacén.

Otra gran ventaja, es su facilidad de desarrollo y su integración con su versión para la comunidad Multitienda.

Actualmente, se cifra que en todo el mundo se cuenta con unas 200.000 tiendas de las cuales un 30% se cifra en esta Ecommerce.

Volviendo al fallo de seguridad descubierto, recomendamos su actualización de inmediato, ya que existen kits de exploits como Nuclear, Angler y Neutrino, que están difundiéndose desde el 17 de Octubre.

Para cualquier duda o problema, no dude en contactar con el equipo de mantenimiento y soporte de digitalDot.

Gracias.

Noticias relacionadas sobre Seguridad web

Actualizar Prestashop últimas versiones importancia

No actualizar PrestaShop puede hundir tu negocio de la noche a la mañana

¿Crees que tu tienda online está a salvo solo porque “nunca te ha pasado nada”? Pues siento decirte que los hackers adoran a los que piensan así. Si tu Prestashop sigue en versiones antiguas (1.6, 1.7 o incluso una 8 sin actualizar), estás dejando la puerta abierta… y ni siquiera…

cuentas eliminadas por google en 2025

Google eliminará cuentas de Gmail inactivas en 2025: cómo evitarlo

Si tienes una o varias cuentas de Gmail que no usas con frecuencia, podrías estar en riesgo de perderla. Desde diciembre de 2024, Google ha comenzado a eliminar cuentas inactivas por más de dos años. Esta medida busca mejorar la seguridad y reducir el riesgo de ataques cibernéticos a cuentas…

Guía sobre las actualizaciones de Joomla digitalDot

Guía completa sobre las actualizaciones de Joomla

Joomla es un CMS que permite crear y gestionar sitios web, pero como cualquier software, necesita mantenerse actualizado para asegurar su funcionamiento óptimo y seguro. Las actualizaciones de Joomla regulares no solo corrigen fallos de seguridad, sino que también mejoran el rendimiento y añaden nuevas características. En esta guía de…

Guía paso a paso para mejorar la seguridad y actualizar WordPress

Guía completa sobre seguridad, actualizaciones y novedades de WordPress

WordPress es el CMS (sistema de gestión de contenidos) más utilizado del mundo y también uno de los más atacados. Su enorme popularidad hace que mantenerlo seguro y actualizado no sea una opción, sino una necesidad. Las actualizaciones de WordPress corrigen vulnerabilidades, mejoran el rendimiento e introducen nuevas funciones que…

errores 400 que son y como solucionaros

¿Qué son los errores 400 y cómo solucionarlos?

¡Alerta! ¡Intruso en el mundo de los errores 400! Si pensabas que el error 404 era el único villano de las páginas rotas, prepárate para conocer a toda su familia. Hoy no venimos a hablarte del clásico "404 Not Found", sino de todos esos menos famosos que también hacen acto…

Actualiza a Windows Server 2022

Windows Server 2022: Seguridad y eficiencia en el entorno empresarial

Con el auge de ataques sofisticados y el fin del soporte para versiones anteriores, las empresas ven la necesidad de actualizar sus infraestructuras tecnológicas. Microsoft lanzó Windows Server 2022 en agosto de 2021, incorporando mejoras avanzadas en seguridad, rendimiento y gestión de entornos híbridos. Esta versión, con soporte extendido hasta…

Protección de Servidores VPS contra Ataques DDoS

Protección de Servidores VPS contra Ataques DDoS: Cómo detectarlos y mitigar su impacto

En un mundo cada vez más digitalizado, las amenazas de ciberseguridad, como los ataques DDoS (Denegación de Servicio Distribuido), han evolucionado rápidamente. Estos ataques son una de las amenazas más peligrosas para las tiendas online, ya que, pueden comprometer tanto el rendimiento del servidor VPS como la experiencia de usuario,…

email corporativo y spam

Cómo configurar tu sistema de correo electrónico para que tus envíos no vayan a spam

En digitalDot sabemos lo crucial que es para cualquier tipo de empresa que los correos electrónicos lleguen a la bandeja de entrada de tus destinatarios y no terminen en la carpeta de spam. Los problemas con servicios de correo como Gmail, Hotmail, y otros proveedores de correo, pueden afectar negativamente…

Copias de seguridad para empresas

Seguridad web: Plan de copias de seguridad

Nadie puede dudar que la seguridad de los datos es primordial y que, las empresas necesitan soluciones robustas y confiables para proteger su información más delicada. En digitalDot implementamos estrategias avanzadas de mantenimiento informático para empresas centradas en la protección de datos, la creación de copias de seguridad y sobre…

crossmenuchevron-down