🛒 Magento ও Adobe Commerce-এ StyleSmuggler জিরো-ডে এক্সপ্লয়েট
📋 সূচিপত্র
- ১. ভূমিকা
- ২. StyleSmuggler দুর্বলতার বিবরণ ও প্রভাব
- ৩. কোন Magento/Adobe Commerce ভার্সনগুলো ঝুঁকিপূর্ণ
- ৪. আক্রমণকারীরা কীভাবে এই দুর্বলতা কাজে লাগাচ্ছে
- ৫. অস্থায়ী প্রতিকার: GraphQL ডিজেবল করা
- ৬. আপনার স্টোর কম্প্রোমাইজ হয়েছে কিনা কীভাবে চেক করবেন
- ৭. Adobe-এর প্যাচ আসার পর কী করবেন
- ৮. সচরাচর জিজ্ঞাস্য (FAQ)
- ৯. উপসংহার
১. ভূমিকা
গত কয়েকদিন ধরে Magento Open Source ও Adobe Commerce-এ একটি আনপ্যাচড জিরো-ডে দুর্বলতা সক্রিয়ভাবে শোষিত হচ্ছে। ডাচ ই-কমার্স সিকিউরিটি কোম্পানি Sansec এই দুর্বলতা আবিষ্কার করেছে এবং এর নাম দিয়েছে StyleSmuggler[reference:0][reference:1]।
আক্রমণকারীরা লগইন ছাড়াই অনলাইন স্টোরের সার্ভারে ম্যালিশিয়াস কোড এক্সিকিউট করতে পারে এবং পার্সিস্টেন্ট ব্যাকডোর ইন্সটল করতে পারে[reference:2]। ৪ সেপ্টেম্বর থেকে আক্রমণ শুরু হয়েছে[reference:3] এবং ইতিমধ্যে একাধিক স্টোর কম্প্রোমাইজ হয়েছে[reference:4]। অ্যাডোবের আগামী নির্ধারিত সিকিউরিটি রিলিজ আজ (৮ সেপ্টেম্বর), তবে এই বাগটি সেই রিলিজে কভার হবে কিনা তা এখনও নিশ্চিত নয়[reference:5]।
২. StyleSmuggler দুর্বলতার বিবরণ ও প্রভাব
StyleSmuggler একটি অনাথেন্টিকেটেড রিমোট কোড এক্সিকিউশন (RCE) দুর্বলতা[reference:6]। আক্রমণকারী কোনো লগইন বা প্রশাসনিক অ্যাক্সেস ছাড়াই দূর থেকে সার্ভারে কোড এক্সিকিউট করতে পারে[reference:7]।
- নাম: StyleSmuggler
- ধরন: Unauthenticated Remote Code Execution (RCE)
- আক্রান্ত প্ল্যাটফর্ম: Magento Open Source ও Adobe Commerce[reference:8]
- প্রথম আক্রমণ: ৪ সেপ্টেম্বর, ২০২৬[reference:9]
- CVE আইডি: এখনও বরাদ্দ করা হয়নি[reference:10][reference:11]
- প্যাচ অবস্থা: আনপ্যাচড (Adobe-এর ৮ সেপ্টেম্বর রিলিজে অন্তর্ভুক্ত কিনা নিশ্চিত নয়)[reference:12]
Sansec-এর মতে, দুর্বলতাটি Magento-এর টেমপ্লেট সিস্টেমে ম্যালিশিয়াস কোড ইনজেক্ট করে এবং 'styles' প্রপার্টি ব্যবহার করে বিদ্যমান নিরাপত্তা ব্যবস্থাকে এড়িয়ে যায়[reference:13]।
৩. কোন Magento/Adobe Commerce ভার্সনগুলো ঝুঁকিপূর্ণ
Sansec নিশ্চিত করেছে যে সকল বর্তমান Magento Open Source ভার্সন এই দুর্বলতার জন্য ঝুঁকিপূর্ণ[reference:14][reference:15]। তারা নিচের ভার্সনগুলোতে সম্পূর্ণ আক্রমণ চেইন রিপ্রডিউস করেছে[reference:16][reference:17]:
| প্ল্যাটফর্ম | আক্রান্ত ভার্সন | প্যাচ অবস্থা |
|---|---|---|
| Magento Open Source | ২.৪.৭, ২.৪.৮, ২.৪.৯ | ❌ কোন প্যাচ নেই |
| Magento Open Source | ২.৪.৬-পি১৫ (জুলাই ও আগস্ট ২০২৬ প্যাচ প্রয়োগ করা থাকলেও)[reference:18] | |
| Adobe Commerce | Adobe এখনও নিশ্চিত করেনি[reference:19] |
৪. আক্রমণকারীরা কীভাবে এই দুর্বলতা কাজে লাগাচ্ছে
StyleSmuggler একটি দ্বি-পর্যায়ের (two-stage) আক্রমণ চেইন[reference:23][reference:24]:
৪.১ প্রথম পর্যায়: পিএইচপি কোড ইনজেকশন
আক্রমণকারী Magento-এর GraphQL ইন্টারফেস ব্যবহার করে[reference:25][reference:26] ম্যালিশিয়াস PHP কোড ইনজেক্ট করে। এই কোডটি Magento-এর নিজস্ব ফাইল যেমন ফেলিওর রিপোর্ট বা সিস্টেম লগ-এ সংরক্ষিত হয়[reference:27][reference:28]।
৪.২ দ্বিতীয় পর্যায়: কোড এক্সিকিউশন
এরপর আক্রমণকারী Magento-এর বিল্ট-ইন "Payment Transaction Failed Reminder" ইমেইল ট্রিগার করে[reference:29][reference:30]। এই ইমেইল জেনারেট হওয়ার সময় ইনজেক্ট করা PHP কোড এক্সিকিউট হয়[reference:31]।
৪.৩ ব্যাকডোর ও পার্সিস্টেন্স
সফল আক্রমণের পর আক্রমণকারী একটি Rust-ভিত্তিক ব্যাকডোর ইন্সটল করে[reference:35]। এই ব্যাকডোরটি:
- প্রক্রিয়া ছদ্মবেশ:
[kworker/u:8:0]বাfc-cacheনামে ছদ্মবেশ ধারণ করে[reference:36][reference:37] - ক্রন পার্সিস্টেন্স: প্রতি ৫ মিনিটে বা প্রতি ৩০ মিনিটে রিস্টার্টের জন্য ক্রন এন্ট্রি যোগ করে[reference:38][reference:39]
- C2 কমিউনিকেশন:
99.84.67.186সার্ভারের সাথে সংযোগ স্থাপন করে[reference:40][reference:41] - ট্রাফিক ছদ্মবেশ: NTP (Network Time Protocol) ট্রাফিক হিসেবে ছদ্মবেশ ধারণ করে[reference:42]
৫. অস্থায়ী প্রতিকার: GraphQL ডিজেবল করা
Adobe-এর অফিসিয়াল প্যাচ আসা পর্যন্ত, Sansec সুপারিশ করছে GraphQL ডিজেবল করার[reference:43][reference:44]।
GraphQL ডিজেবল করার পদ্ধতি:
# ১. GraphQL মডিউল ডিজেবল করুন
bin/magento module:disable Magento_GraphQl
bin/magento module:disable Magento_GraphQlCatalog
bin/magento module:disable Magento_GraphQlCustomer
# ২. ক্যাশে ক্লিয়ার করুন
bin/magento cache:flush
# ৩. অথবা, .htaccess বা Nginx কনফিগারেশনে GraphQL এন্ডপয়েন্ট ব্লক করুন
# Nginx-এর জন্য:
location /graphql { deny all; }
অতিরিক্ত প্রতিরোধমূলক ব্যবস্থা[reference:46]:
proc_openPHP ফাংশন ডিজেবল করুন/tmp,/var/tmpএবং/dev/shmমাউন্ট পয়েন্টেnoexecঅপশন প্রয়োগ করুন- Sansec Shield বা অন্যান্য তৃতীয় পক্ষের নিরাপত্তা মডিউল ব্যবহার করুন[reference:47]
৬. আপনার স্টোর কম্প্রোমাইজ হয়েছে কিনা কীভাবে চেক করবেন
Sansec নিচের ইন্ডিকেটর অফ কম্প্রোমাইজ (IoC) শনাক্ত করার পরামর্শ দিয়েছে[reference:48]:
ps -eo pid,comm,args | grep -iE 'kworker|fc-cache|chronyd'
# ২. সন্দেহজনক ফাইল ও ডিরেক্টরি চেক করুন
ls -la ~/.local/share/.gvfsd/ ~/.cache/fontconfig/fc-cache /tmp/.kw_* /tmp/.cache_* /tmp/.gvfsd-* /tmp/.fc-*/fc-cache /tmp/fc-cache /tmp/.chrony-*/chronyd
# ৩. ক্রন এন্ট্রি চেক করুন
crontab -l | grep -i gvfsd
# ৪. ভেরিয়েবল রিপোর্টে x_trace_ প্যাটার্ন চেক করুন
grep -ril 'x_trace_' var/report/
- অপ্রত্যাশিত "Payment Transaction Failed Reminder" ইমেইলের বিস্ফোরণ[reference:49]
[kworker/u:8:0],fc-cacheবাchronydনামের সন্দেহজনক প্রসেস[reference:50]~/.local/share/.gvfsd/বা/tmp/.kw_*-এর মতো সন্দেহজনক ডিরেক্টরি[reference:51]- সন্দেহজনক ক্রন এন্ট্রি[reference:52]
৭. Adobe-এর প্যাচ আসার পর কী করবেন
Adobe-এর পরবর্তী নির্ধারিত সিকিউরিটি রিলিজ আজ (৮ সেপ্টেম্বর)[reference:53][reference:54]। প্যাচ আসার পর নিচের ধাপগুলো অনুসরণ করুন:
- তাৎক্ষণিক আপডেট: Adobe-এর অফিসিয়াল সিকিউরিটি বুলেটিন চেক করুন এবং নির্দেশনা অনুযায়ী আপডেট করুন
- GraphQL পুনরায় সক্রিয় করুন: যদি GraphQL ডিজেবল করে থাকেন, তাহলে প্যাচ প্রয়োগের পর পুনরায় সক্রিয় করুন
- সম্পূর্ণ স্ক্যান: Sansec-এর eComscan বা অন্যান্য সিকিউরিটি টুল ব্যবহার করে সম্পূর্ণ স্ক্যান করুন[reference:55]
- ক্রেডেনশিয়াল রোটেট করুন: সন্দেহ হলে Magento ক্রেডেনশিয়াল রোটেট করুন[reference:56]
- মনিটরিং অব্যাহত রাখুন: আক্রমণের কোনো চিহ্নের জন্য নিয়মিত মনিটর করুন
৮. সচরাচর জিজ্ঞাস্য (FAQ)
প্রশ্ন ১: StyleSmuggler কী?
উত্তর: StyleSmuggler হলো Magento Open Source ও Adobe Commerce-এ একটি আনপ্যাচড জিরো-ডে দুর্বলতা, যা অনাথেন্টিকেটেড রিমোট কোড এক্সিকিউশন (RCE) সক্ষম করে[reference:58]। আক্রমণকারী লগইন ছাড়াই সার্ভারে ম্যালিশিয়াস কোড চালাতে পারে এবং ব্যাকডোর ইন্সটল করতে পারে[reference:59]।
প্রশ্ন ২: কোন ভার্সনগুলো ঝুঁকিপূর্ণ?
উত্তর: Magento Open Source ২.৪.৭, ২.৪.৮, ২.৪.৯ এবং ২.৪.৬-পি১৫ (সম্পূর্ণ প্যাচ করা থাকলেও)[reference:60][reference:61]। Adobe Commerce-এর জন্য Adobe এখনও নিশ্চিত করেনি[reference:62]।
প্রশ্ন ৩: এই দুর্বলতার CVE আইডি কী?
উত্তর: ৮ সেপ্টেম্বর, ২০২৬ পর্যন্ত Adobe কর্তৃক কোনো CVE আইডি বরাদ্দ করা হয়নি[reference:63][reference:64]।
প্রশ্ন ৪: আক্রমণ কীভাবে কাজ করে?
উত্তর: এটি একটি দ্বি-পর্যায়ের আক্রমণ। প্রথমে GraphQL ইন্টারফেসের মাধ্যমে PHP কোড ইনজেক্ট করা হয়[reference:65], যা ফেলিওর রিপোর্টে সংরক্ষিত হয়[reference:66]। দ্বিতীয় পর্যায়ে "Payment Transaction Failed Reminder" ইমেইল ট্রিগার করে কোড এক্সিকিউট করা হয়[reference:67][reference:68]।
প্রশ্ন ৫: কীভাবে সুরক্ষিত থাকব?
উত্তর: Adobe-এর অফিসিয়াল প্যাচ আসা পর্যন্ত GraphQL ডিজেবল করুন[reference:69]। এছাড়া proc_open ডিজেবল করুন, /tmp-এ noexec প্রয়োগ করুন[reference:70] এবং Sansec Shield ব্যবহার করুন[reference:71]।
প্রশ্ন ৬: Adobe-এর প্যাচ কখন আসবে?
উত্তর: Adobe-এর পরবর্তী নির্ধারিত সিকিউরিটি রিলিজ ৮ সেপ্টেম্বর[reference:72][reference:73]। তবে এই বাগটি সেই রিলিজে কভার হবে কিনা তা এখনও নিশ্চিত নয়[reference:74]।
৯. উপসংহার
StyleSmuggler একটি অত্যন্ত গুরুতর জিরো-ডে দুর্বলতা যা বর্তমানে সক্রিয়ভাবে শোষিত হচ্ছে[reference:75]। সম্পূর্ণ প্যাচ করা Magento স্টোরও ঝুঁকিপূর্ণ[reference:76][reference:77]।
আপনার করণীয়:
- তাৎক্ষণিকভাবে GraphQL ডিজেবল করুন[reference:78]
- আপনার স্টোর কম্প্রোমাইজ হয়েছে কিনা চেক করুন[reference:79]
- Adobe-এর ৮ সেপ্টেম্বর রিলিজ মনিটর করুন[reference:80]
- প্যাচ আসার পর তাৎক্ষণিক আপডেট করুন
- নিয়মিত সিকিউরিটি মনিটরিং চালু রাখুন
Sansec-এর মতে, "Sansec is publishing early because stores are being compromised right now"[reference:81]। দেরি না করে আজই আপনার Magento বা Adobe Commerce স্টোর সুরক্ষিত করুন।
- Sansec – StyleSmuggler: Magento and Adobe Commerce 0-day RCE under active attack
- SecurityWeek – Adobe Commerce Zero-Day Exploited to Backdoor Online Stores
- BleepingComputer – Magento StyleSmuggler zero-day exploited to deploy Linux backdoor
- The Hacker News – Unpatched Magento and Adobe Commerce Zero-Day Exploited
- SocRadar – StyleSmuggler: Unpatched Magento and Adobe Commerce Zero-Day Exploited
- The Cyber Express – Attackers Exploit Unpatched Magento Zero-Day
