Sicurezza PrestaShop: vulnerabilità malware PHPUnit

Seguridad Prestashop: Vulnerabilidad Malware PHPUnit
Di recente è stata scoperta una vulnerabilità che colpisce i negozi PrestaShop 1.6 e 1.7, segnalata da Francis Ladeuil. Questa falla può essere sfruttata per accedere a un intero negozio online e prenderne il controllo tramite malware, quindi merita tutta la tua attenzione. In Línea Gráfica abbiamo sviluppato un modulo che ti permette di verificare la vulnerabilità del tuo negozio ed eliminare la minaccia. Se vuoi saperne di più su questo malware, sul modulo e sulla sicurezza di PrestaShop, continua a leggere.

Risolvi la vulnerabilità

Vulnerabilità di sicurezza PrestaShop

Gli attaccanti stanno sfruttando una vulnerabilità di PHPUnit per eseguire codice arbitrario sui server che ospitano siti PrestaShop e prendere il controllo completo del sito. Tutte le versioni precedenti a PHPUnit 7.5.19 e 8.5.1 sono vulnerabili. Cosa può succedere se un attaccante entra nel tuo sito? Può rubare i tuoi dati e quelli dei tuoi clienti, danneggiando la reputazione della tua azienda e i tuoi risultati. Per questo è importante controllare se nell'FTP del tuo negozio online esiste una cartella chiamata "phpunit": è proprio questa cartella, come abbiamo detto, a rendere il sito vulnerabile a questo malware. Si tratta di una libreria di sviluppo che non serve al normale funzionamento del sito, quindi eliminarla è il modo migliore per prevenire l'attacco.

Modulo PrestaShop per verificare la vulnerabilità PHPUnit

Per capire se il tuo sito è esposto a questi attacchi, in Línea Gráfica abbiamo sviluppato un modulo di verifica della vulnerabilità PHPUnit per PrestaShop 1.6 e 1.7 che analizza tutti i file di questa libreria (phpunit) e ti dà la possibilità di eliminarli definitivamente, chiudendo la porta alla possibile minaccia. Puoi farlo anche a mano, ma se hai molti moduli il processo può diventare lunghissimo: per questo ti consigliamo di usare il nuovo modulo di Línea Gráfica. Come funziona il modulo di verifica della vulnerabilità PHPUnit? Scansiona in automatico tutte le possibili cartelle di PrestaShop e tutti i moduli installati alla ricerca della libreria PHPUnit. Al termine, ti mostra l'elenco di tutte le librerie trovate e ti permette di eliminarle. Da sottolineare: si tratta di un modulo distribuito gratuitamente. Se non viene trovato nessun modulo che contenga la cartella “phpunit”, il tuo negozio non è vulnerabile a questo tipo di attacco.

Negozio online compromesso

Anche dopo aver fatto questa analisi ed eliminato le cartelle che rendono vulnerabile il sito, è possibile che il negozio online sia già stato compromesso. La maggior parte degli attaccanti carica nuovi file o modifica quelli esistenti: è proprio così che puoi capire se il tuo sito è, o è stato, sotto attacco. Controlla con attenzione che l'attaccante non abbia lasciato file sul server. In un articolo pubblicato da PrestaShop su questa vulnerabilità sono elencati i file sospetti che si possono trovare in un negozio online compromesso:
  • XsamXadoo_Bot.php
  • XsamXadoo_deface.php
  • 0x666.php
  • f.php
  • Xsam_Xadoo.html
Nel dubbio, cambia le password di tutti gli utenti amministratori del negozio e valuta di chiedere ai tuoi clienti di fare lo stesso. Prima, però, assicurati con il nostro modulo di verifica della vulnerabilità PHPUnit che nel negozio non sia rimasto alcun file compromesso, così da evitare un nuovo attacco.

Moduli PrestaShop coinvolti

Secondo l'articolo citato, diversi moduli sono interessati da questa vulnerabilità:
  • Aggiornamento in 1 clic: versioni 4.0 beta e successive
  • Cart Abandonment Pro: versioni 2.0.1 ~ 2.0.2
  • Ricerca a faccette: versioni 2.2.1 ~ 3.0.0
  • Merchant Expertise: versioni 2.1.0 e successive
  • PrestaShop Checkout: versioni 1.0.8 ~ 1.0.9
PrestaShop ha rilasciato nuove versioni dei moduli coinvolti che rimuovono del tutto la libreria legata a questa minaccia: v4.10.1, v2.0.10, v3.4.1, v2.3.2 e v1.2.9, nell'ordine dell'elenco precedente. Ricorda però che, se in passato hai installato le versioni compromesse, con ogni probabilità i file di PHPUnit sono ancora sul tuo server: è importante eliminarli, perché non basta installare le versioni aggiornate.

Le azioni di sicurezza di PrestaShop

Di fronte a questa situazione, PrestaShop ha messo in campo diverse azioni contro questa vulnerabilità. Tutti i partner sono stati informati e avrebbero dovuto mettere accuratamente in sicurezza i negozi che gestiscono. Inoltre, i moduli coinvolti sono stati aggiornati per renderli sicuri, come abbiamo visto nel punto precedente. PrestaShop sta inoltre controllando tutti i moduli per verificare se contengono o meno la cartella vulnerabile “phpunit”. La sicurezza del tuo negozio è la nostra priorità: ti aiutiamo a ridurre l'impatto e il rischio dei malware. Dai un'occhiata agli altri moduli PrestaShop che ti offriamo in Línea Gráfica e tieni le minacce lontane dal tuo sito. In più, potrai far crescere il tuo negozio online.
Miguel Pineda
Aggiornato il