Fragento : Communauté Francophone de Magento Commerce - support pour développement, intégration, design, templates, modules et plugins
Une faille de sécurité affecte le processus de commande de certaines versions de Magento Community et Enterprise. L'exploitation de la faille permet la récupération des adresses clients enregistrées sur le site, c'est à dire:
Exemple de données brutes récupérées librement :
{"entity_id":"1","entity_type_id":"2","attribute_set_id":"0", "increment_id":"","parent_id":"2","created_at":"2012-04-22 20:13:28", "updated_at":"2012-04-22 20:13:28","is_active":"1","firstname":"Gabriel", "lastname":"Bouhatous","company":"The e-Commerce Academy", "city":"Paris","region":"257","postcode":"75008","country_id":"FR", "telephone":"068977xxxx","fax":"","region_id":"257","street": "140 Boulevard Haussmann","street1":"140 Boulevard Haussmann"}
La faille concerne :
Bien que les versions affectées soient relativement anciennes, un certain nombre de sites en production sont toujours basés sur celles-ci. Un test réalisé sur un échantillon de 1.300 sites révèle que 30 à 40% des sites Magento pourraient être concernés par la faille.
Les sites basés sur Magento Community >= 1.4.0.0 ou Magento Enterprise >= 1.7.0.0 ne sont pas affectés.
Lors d'un récent audit sur un site Magento, une analyse de logs serveurs nous a permis de constater que des tentatives d'exploitation de la faille avaient été effectuées. Certaines personnes a priori mal intentionnées ont donc connaissance de la vulnérabilité, alors même que les victimes potentielles ignorent tout du risque.
D'autre part, s'il corrige les failles qui lui sont signalées, l'éditeur ne communique pas pour autant sur le sujet. Nous n'avons pu trouver aucune communication concernant cette faille. Nous n'avons pas non plus pu trouver d'informations non-officielles via les sites communautaires.
Enfin, même lorsque l'éditeur corrige les failles, il ne fournit pas pour autant de patch, ce qui laisse potentiellement un grand nombre de sites Magento vulnérables sans solution facilement applicable.
Oui, dans les versions récentes de Magento, la faille est bien corrigée. Plus précisément, la vulnérabilité est corrigée :
Pour information :
Si vous pensez être concernés ou souhaitez en savoir plus :
Une faille de sécurité affecte le processus de commande de certaines versions de Magento Community et Enterprise. L'exploitation de la faille permet la récupération des adresses clients enregistrées sur le site, c'est à dire:
Exemple de données brutes récupérées librement :
{"entity_id":"1","entity_type_id":"2","attribute_set_id":"0", "increment_id":"","parent_id":"2","created_at":"2012-04-22 20:13:28", "updated_at":"2012-04-22 20:13:28","is_active":"1","firstname":"Gabriel", "lastname":"Bouhatous","company":"The e-Commerce Academy", "city":"Paris","region":"257","postcode":"75008","country_id":"FR", "telephone":"068977xxxx","fax":"","region_id":"257","street": "140 Boulevard Haussmann","street1":"140 Boulevard Haussmann"}
La faille concerne :
Bien que les versions affectées soient relativement anciennes, un certain nombre de sites en production sont toujours basés sur celles-ci. Un test réalisé sur un échantillon de 1.300 sites révèle que 30 à 40% des sites Magento pourraient être concernés par la faille.
Les sites basés sur Magento Community >= 1.4.0.0 ou Magento Enterprise >= 1.7.0.0 ne sont pas affectés.
Lors d'un récent audit sur un site Magento, une analyse de logs serveurs nous a permis de constater que des tentatives d'exploitation de la faille avaient été effectuées. Certaines personnes a priori mal intentionnées ont donc connaissance de la vulnérabilité, alors même que les victimes potentielles ignorent tout du risque.
D'autre part, s'il corrige les failles qui lui sont signalées, l'éditeur ne communique pas pour autant sur le sujet. Nous n'avons pu trouver aucune communication concernant cette faille. Nous n'avons pas non plus pu trouver d'informations non-officielles via les sites communautaires.
Enfin, même lorsque l'éditeur corrige les failles, il ne fournit pas pour autant de patch, ce qui laisse potentiellement un grand nombre de sites Magento vulnérables sans solution facilement applicable.
Oui, dans les versions récentes de Magento, la faille est bien corrigée. Plus précisément, la vulnérabilité est corrigée :
Pour information :
Si vous pensez être concernés ou souhaitez en savoir plus :
Placé sous le signe des retours d'expérience, le Bargento 2012 sera l'occasion de découvrir les plus grands projets Magento qui ont façonné l'E-commerce ces dernières années. En effet, tous les conférenciers sont des spécialistes de Magento qui ont collaboré sur des projets de grande envergure.
Le Bargento 2012 sera également l'occasion de rencontrer tous les professionnels E-commerce et Magento autour de 34 stands et avec plus de 1 000 visiteurs attendus !
Horaire | Conférenciers | Sujets |
---|---|---|
9h00 | Ouverture par l'équipe du Bargento 2012 | Bienvenue au Bargento 2012 ! |
9h05 | Ulric Jerome (Directeur Executif de Pixmania) | Keynote d’ouverture |
9h45 | Christian Sayegh (CloudNetCare) & Gilles Nollet (TF1 Téléshopping) | Evaluez les performances de votre site E-commerce avec des tests de charge. |
10h45 | Philippe Humeau (NBS System) & Hervé Grangis (Zadig & Voltaire) | Cross Commerce : développez des passerelles entre vos boutiques et votre site E-commerce. |
11h30 | John Deprez (Emakina) & Grégory Tocut (Brady Corp.) | L’E-commerce B2B à l’heure Européenne. |
14h15 | Gabriel Bouhatous, Matthieu Bouchot (The e-Commerce Academy) & Pierre Ollivier, Stéphane Diep (Smartbox) | Anticiper les problèmes et optimiser les performances avec AuditGento |
15h00 | Christophe Le Bot (Xi Ingénierie) & Jonathan Renault (IGN) | Au coeur d’un projet Magento : l’exemple du site IGN. |
16h00 | Frédéric de Gombert (Smile) & Guillaume Poitrat (Hermès) | Performances d’une plateforme Magento : de la théorie à la pratique! |
16h45 | Maxime Topolov (Adyax) | Combinez la puissance de Magento et la souplesse de Drupal. |
Site web de l'événement : http://www.bargento.fr/ |
Bargento 2012 est un événement organisé par : |
Placé sous le signe des retours d'expérience, le Bargento 2012 sera l'occasion de découvrir les plus grands projets Magento qui ont façonné l'E-commerce ces dernières années. En effet, tous les conférenciers sont des spécialistes de Magento qui ont collaboré sur des projets de grande envergure.
Le Bargento 2012 sera également l'occasion de rencontrer tous les professionnels E-commerce et Magento autour de 34 stands et avec plus de 1 000 visiteurs attendus !
Horaire | Conférenciers | Sujets |
---|---|---|
9h00 | Ouverture par l'équipe du Bargento 2012 | Bienvenue au Bargento 2012 ! |
9h05 | Ulric Jerome (Directeur Executif de Pixmania) | Keynote d’ouverture |
9h45 | Christian Sayegh (CloudNetCare) & Gilles Nollet (TF1 Téléshopping) | Evaluez les performances de votre site E-commerce avec des tests de charge. |
10h45 | Philippe Humeau (NBS System) & Hervé Grangis (Zadig & Voltaire) | Cross Commerce : développez des passerelles entre vos boutiques et votre site E-commerce. |
11h30 | John Deprez (Emakina) & Grégory Tocut (Brady Corp.) | L’E-commerce B2B à l’heure Européenne. |
14h15 | Gabriel Bouhatous, Matthieu Bouchot (The e-Commerce Academy) & Pierre Ollivier, Stéphane Diep (Smartbox) | Anticiper les problèmes et optimiser les performances avec AuditGento |
15h00 | Christophe Le Bot (Xi Ingénierie) & Jonathan Renault (IGN) | Au coeur d’un projet Magento : l’exemple du site IGN. |
16h00 | Frédéric de Gombert (Smile) & Guillaume Poitrat (Hermès) | Performances d’une plateforme Magento : de la théorie à la pratique! |
16h45 | Maxime Topolov (Adyax) | Combinez la puissance de Magento et la souplesse de Drupal. |
Site web de l'événement : http://www.bargento.fr/ |
Bargento 2012 est un événement organisé par : |