HackerNews 10月23日 13:44
Adobe Commerce“SessionReaper”漏洞遭大规模利用
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

Adobe Commerce平台正面临“SessionReaper”(CVE-2025-54236)严重漏洞的攻击。电商安全公司Sansec发现,黑客已开始大规模利用该漏洞,无需用户交互即可控制账户会话。该漏洞影响多个Adobe Commerce版本,利用成功率与会话数据存储方式有关,且Adobe提供的热修复程序可能为攻击者提供了线索。补丁发布六周后,Sansec已拦截数百次攻击尝试,包括植入Webshell和探查系统配置。目前仍有大量商户未及时更新补丁,风险较高,强烈建议管理员尽快安装补丁或采取缓解措施。

🚨 Adobe Commerce平台上的“SessionReaper”漏洞(CVE-2025-54236)正被积极利用,安全公司Sansec已记录到数百次攻击尝试。该漏洞允许攻击者在无需用户交互的情况下接管账户会话,对商户构成严重威胁。

🎯 该漏洞影响Adobe Commerce的多个版本,包括2.4.9-alpha2、2.4.8-p2等。利用的成功率与会话数据是否存储在文件系统有关,这也是大多数商户的默认配置。Adobe提供的热修复程序可能无意中暴露了利用方法。

🛡️ 尽管Adobe在9月8日发布了预警和补丁,但漏洞利用活动在补丁发布约六周后才显著增加。Sansec在一天内就拦截了250多次攻击,显示出攻击的紧迫性。攻击手段包括植入Webshell或利用phpinfo探查系统信息。

📉 研究人员指出,截至目前,仍有高达62%的Magento商户未安装Adobe的安全更新,面临“SessionReaper”漏洞的风险。补丁发布10天后,修复进度缓慢,每5家商户中就有3家存在漏洞风险。

⚠️ 强烈建议所有网站管理员立即安装Adobe发布的补丁,或采取Adobe推荐的缓解措施,以保护其Adobe Commerce平台免受此次严重漏洞的攻击。

HackerNews 编译,转载请注明出处:

黑客正积极利用 Adobe Commerce平台中的 “SessionReaper” 严重漏洞(CVE-2025-54236)发起攻击,目前已记录到数百次攻击尝试。

该攻击活动由电商安全公司 Sansec 发现,该公司研究人员此前称,“SessionReaper” 是 Adobe Commerce 产品史上最严重的安全漏洞之一。

Adobe 于 9 月 8 日就 CVE-2025-54236 发布预警,称这是一个输入验证不当漏洞,影响 Adobe Commerce 2.4.9-alpha2、2.4.8-p2、2.4.7-p7、2.4.6-p12、2.4.5-p14、2.4.4-p15 及更早版本。

攻击者成功利用该漏洞后,无需用户任何交互操作即可控制账户会话。Adobe 解释道:“潜在攻击者可通过 Commerce REST API 接管 Adobe Commerce 中的客户账户。”

Sansec 此前表示,漏洞能否成功利用,很大程度上取决于会话数据是否存储在文件系统中 —— 这是大多数商户使用的默认配置;此外,Adobe 泄露的热修复程序可能为黑客提供了利用漏洞的线索。

“SessionReaper” 应急补丁发布约六周后,Sansec 确认该漏洞已出现野外活跃攻击。其公告中写道:“Adobe 针对 SessionReaper(CVE-2025-54236)的应急补丁发布六周后,该漏洞已进入活跃利用阶段。”

研究人员表示:“Sansec Shield 今日检测并拦截了首批真实攻击,这对数千家仍未打补丁的商户而言是坏消息。”

就在发布当天,Sansec 拦截了 250 多次针对多家商户的 “SessionReaper” 漏洞攻击尝试,多数攻击来自以下 5 个 IP 地址:34.227.25.444.212.43.3454.205.171.35155.117.84.134159.89.12.166

截至目前,攻击手段包括植入 PHP Webshell(网页后门),或通过 phpinfo 探针检查系统配置设置、查找系统中的预定义变量。

同日,Searchlight Cyber 的研究人员发布了关于 CVE-2025-54236 的详细技术分析报告,这可能导致后续攻击尝试次数增加。

据 Sansec 统计,目前网上 62% 的 Magento 商户仍未安装 Adobe 的安全更新,面临 “SessionReaper” 漏洞攻击风险。

研究人员指出,补丁发布 10 天后,修复进度依旧缓慢,仅三分之一的网站完成更新;目前,每 5 家商户中就有 3 家存在漏洞风险

研究人员强烈建议网站管理员尽快安装补丁,或采用 Adobe 推荐的缓解措施。

 


消息来源:bleepingcomputer

本文由 HackerNews.cc 翻译整理,封面来源于网络;

转载请注明“转自 HackerNews.cc”并附上原文

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

Adobe Commerce SessionReaper CVE-2025-54236 漏洞利用 网络安全 Magento Sansec 补丁 攻击
相关文章