Segurança PrestaShop: vulnerabilidade de malware no PHPUnit

Seguridad Prestashop: Vulnerabilidad Malware PHPUnit
Recentemente, foi descoberta uma vulnerabilidade que afeta as lojas PrestaShop 1.6 e 1.7, comunicada por Francis Ladeuil. Esta falha pode ser utilizada para obter acesso a toda uma loja online e controlá-la através de malware, pelo que merece toda a nossa atenção. Na Línea Gráfica desenvolvemos este módulo que lhe permite verificar a vulnerabilidade da sua loja e eliminar a ameaça. Se quiser saber mais sobre este malware, o módulo e a segurança PrestaShop, continue a ler.

Corrigir a vulnerabilidade

Vulnerabilidade de segurança no PrestaShop

Os atacantes estão a explorar uma vulnerabilidade no PHPUnit para executar código arbitrário em servidores que alojam sites PrestaShop e assumir o controlo total da página. Todas as versões anteriores ao PHPUnit 7.5.19 e 8.5.1 são vulneráveis. O que pode acontecer se um atacante aceder ao seu site? Pode roubar os seus dados e os dos seus clientes, prejudicando a integridade da sua empresa e os seus resultados. Por isso, é importante verificar se existe um diretório chamado "phpunit" no FTP da sua loja online, que é, como dissemos, o que torna o site vulnerável a este malware. Trata-se de uma biblioteca de desenvolvimento, desnecessária para o funcionamento normal do site, pelo que eliminar este diretório é a melhor forma de prevenir o ataque.

Módulo de verificação da vulnerabilidade PHPUnit

Para verificar se o seu site é vulnerável a estes ataques, na Línea Gráfica desenvolvemos um módulo de verificação da vulnerabilidade PHPUnit para PrestaShop 1.6 e 1.7 que lhe permite analisar todos os ficheiros desta biblioteca (phpunit) e lhe dá a opção de os eliminar definitivamente, acabando com a possível ameaça. Esta tarefa pode ser feita manualmente, mas, se tiver muitos módulos, pode tornar-se um processo muito lento; por isso, recomendamos utilizar este novo módulo da Línea Gráfica. Como funciona o módulo de verificação da vulnerabilidade PHPUnit? Analisa automaticamente todos os diretórios possíveis do PrestaShop e todos os módulos instalados à procura da biblioteca PHPUnit. Após a pesquisa, apresenta uma lista com todas as bibliotecas encontradas e dá a opção de as eliminar. É importante salientar que se trata de um módulo de distribuição gratuita. Se não for encontrado nenhum módulo que contenha a pasta “phpunit”, a sua loja não é vulnerável a este tipo de ataque.

Loja online comprometida

Mesmo que façamos esta análise e eliminemos os diretórios que tornam o site vulnerável, é possível que a loja online já tenha sido comprometida. A maioria dos atacantes coloca ficheiros novos ou modifica outros já existentes; é assim que podemos verificar se o nosso site está a ser ou foi atacado. Verifique minuciosamente se o atacante deixou algum ficheiro no servidor. A partir do artigo publicado pelo PrestaShop sobre esta vulnerabilidade de segurança, destacamos a seguinte lista de ficheiros problemáticos que pode conter uma loja online comprometida:
  • XsamXadoo_Bot.php
  • XsamXadoo_deface.php
  • 0x666.php
  • f.php
  • Xsam_Xadoo.html
Em caso de dúvida, altere as palavras-passe de todos os utilizadores administradores da sua loja e considere pedir aos seus clientes que façam o mesmo, mas lembre-se de confirmar antes, com o nosso módulo de verificação da vulnerabilidade PHPUnit, que não existe nenhum ficheiro comprometido na loja, para evitar um novo ataque.

Módulos PrestaShop afetados

De acordo com o artigo que mencionámos, há vários módulos afetados por esta vulnerabilidade:
  • Atualização em 1 clique: versões 4.0 beta e posteriores
  • Cart Abandonment Pro: versões 2.0.1 ~ 2.0.2
  • Pesquisa facetada: versões 2.2.1 ~ 3.0.0
  • Experiência do comerciante: versões 2.1.0 e posteriores
  • PrestaShop Checkout: versões 1.0.8 ~ 1.0.9
O PrestaShop lançou novas versões dos módulos afetados que eliminam totalmente a biblioteca associada a esta ameaça e vulnerabilidade: v4.10.1, v2.0.10, v3.4.1, v2.3.2 e v1.2.9, respetivamente, pela ordem da lista anterior. No entanto, convém lembrar que, se em algum momento instalámos as versões comprometidas anteriores, é provável que os ficheiros do PHPUnit continuem no servidor; por isso, é importante eliminá-los, já que não basta instalar as versões atualizadas.

Ações de segurança do PrestaShop

Perante esta situação, o PrestaShop tomou várias medidas relativamente a esta vulnerabilidade. Todos os parceiros foram informados e deverão ter protegido cuidadosamente as lojas que gerem. Além disso, os módulos afetados foram atualizados para os tornar seguros, como vimos no ponto anterior. O PrestaShop está a verificar todos os módulos para confirmar se contêm ou não a referida pasta vulnerável “phpunit”. A segurança da sua loja é o mais importante para nós: ajudamo-lo a reduzir o impacto e a ameaça de malware. Conheça os restantes módulos PrestaShop que disponibilizamos na Línea Gráfica e mantenha as ameaças longe do seu site. Além disso, poderá melhorar as possibilidades da sua loja online.
Miguel Pineda
Atualizado em