• PrestaShop Pomoc. Tworzenie sklepów internetowych PrestaShop. Naprawa sklepu PrestaShop, aktualizacje oraz rozbudowa sklepów internetowych.

    Polskie Wsparcie PrestaShop
    Pomoc PrestaShop
    Naprawa PrestaShop

PrestaShop POLSKIE WSPARCIE Sklepy internetowe PrestaShop POTRZEBNA POMOC ?

POMOC - ROZBUDOWA - NAPRAWY - AKTUALIZACJE - KONFIGURACJA - TWORZENIE SKLEPÓW

zapraszamy do kontaktu:   axp@prodo.pl / tel. 888 537 633

Wykryta luka bezpieczeństwa w module PrestaShop Faceted Search (ps_facetedsearch)

W module Faceted Search (ps_facetedsearch) zidentyfikowano podatność bezpieczeństwa. W określonych okolicznościach odpowiednio przygotowane żądania mogą zostać nieprawidłowo obsłużone przez moduł, co może umożliwić uruchomienie nieautoryzowanego kodu na serwerze. Co istotne, wykorzystanie tej luki nie wymaga logowania ani posiadania konta użytkownika, dlatego każdy sklep korzystający z podatnej wersji modułu jest narażony na ryzyko.

Dostępna poprawka

Problem został usunięty w wersji 4.0.4 modułu. Jeśli korzystasz z ps_facetedsearch, zaleca się niezwłoczną aktualizację do tej wersji. Jest to jedyna metoda całkowitego wyeliminowania podatności.

Aktualizacja do wersji 4.0.4

W przypadku korzystania z ps_facetedsearch aktualizacja do wydania 4.0.4 powinna być priorytetem. Dodatkowe środki bezpieczeństwa opisane w dalszej części mogą zwiększyć ochronę sklepu, jednak to właśnie aktualizacja usuwa źródło problemu.

Które wersje są zagrożone?

Podatność dotyczy wszystkich wersji ps_facetedsearch od 3.0.0 do 4.0.3 włącznie, działających na sklepach opartych o PrestaShop 1.7.1.0 lub nowszy.

Błąd został naprawiony w wersji 4.0.4.

Szczegółowe informacje można znaleźć w oficjalnym komunikacie bezpieczeństwa.

Ze względu na dużą popularność modułu, który odpowiada za filtrowanie produktów w wielu sklepach PrestaShop, oraz fakt, że atak nie wymaga uwierzytelnienia, aktualizacja powinna zostać potraktowana jako pilna przez wszystkich użytkowników tego rozwiązania.

Jak przeprowadzić aktualizację?

Najlepszym rozwiązaniem jest instalacja najnowszej dostępnej wersji modułu:

  • Zaloguj się do panelu administracyjnego sklepu.
  • Przejdź do sekcji „Moduły” i sprawdź dostępność aktualizacji dla Faceted Search.
  • Zaktualizuj moduł do wersji 4.0.4.
  • Jeśli aktualizacja nie jest jeszcze widoczna w panelu, pobierz najnowsze wydanie ze strony projektu i zainstaluj je ręcznie.

Po zakończeniu procesu upewnij się, że w panelu administracyjnym widnieje wersja 4.0.4 lub nowsza.

Co zrobić, jeśli nie możesz od razu zaktualizować modułu?

Pełne zabezpieczenie zapewnia wyłącznie aktualizacja do wersji 4.0.4. Jeżeli z przyczyn technicznych nie możesz jej wdrożyć natychmiast (np. ze względu na indywidualne modyfikacje modułu lub procedury wdrożeniowe), bardziej zaawansowani użytkownicy mogą samodzielnie zastosować oficjalną poprawkę udostępnioną w repozytorium źródłowym.

Pamiętaj

Ręczne zastosowanie poprawki należy traktować wyłącznie jako rozwiązanie tymczasowe. Choć eliminuje ono tę konkretną lukę, nie zawiera innych usprawnień i poprawek wprowadzonych w kolejnych wydaniach modułu. Dlatego aktualizacja do wersji 4.0.4 nadal powinna zostać wykonana przy najbliższej okazji.

Jeśli nie masz doświadczenia w modyfikowaniu plików działającego sklepu, najpierw przetestuj zmiany na środowisku testowym lub skorzystaj z pomocy specjalisty PrestaShop.

Jak sprawdzić, czy sklep mógł zostać zaatakowany?

Nawet po aktualizacji warto zweryfikować, czy podatność nie została wykorzystana wcześniej.

Połącz się z serwerem przez FTP lub SSH i sprawdź:

  • Czy w katalogu modules/ps_facetedsearch/ oraz jego podfolderach nie znajdują się nieznane pliki PHP. Moduł posiada określony zestaw plików, dlatego każdy dodatkowy lub podejrzany plik .php powinien wzbudzić czujność.
  • Logi dostępu serwera pod kątem nietypowych wpisów, szczególnie wielokrotnie powtarzających się lub nieprawidłowo skonstruowanych żądań kierowanych do ścieżek związanych z modules/ps_facetedsearch.

Dodatkowo możesz przejrzeć stronę „Parametry Zaawansowane → Informacje” w panelu administracyjnym, gdzie prezentowana jest lista zmodyfikowanych plików systemowych. Sam ten test nie daje jednak pewności, że sklep nie został naruszony.

Jeśli znajdziesz ślady naruszenia bezpieczeństwa

W przypadku wykrycia podejrzanych plików, nietypowej aktywności w logach lub innych oznak włamania, nie zakładaj, że sama aktualizacja rozwiąże problem. Sklep, który został już skompromitowany, wymaga dokładnej analizy i oczyszczenia.

Zaleca się:

  • Skontaktowanie się ze specjalistą ds. bezpieczeństwa lub ekspertem PrestaShop.
  • Zmianę haseł do panelu administracyjnego po potwierdzeniu, że środowisko jest czyste.
  • Zweryfikowanie pozostałych modułów oraz danych dostępowych przechowywanych na serwerze.

Dodatkowe zalecenia bezpieczeństwa

Poniższe działania zwiększają poziom ochrony i ograniczają skutki potencjalnych ataków. Nie zastępują one jednak aktualizacji modułu do wersji 4.0.4.

Web Application Firewall (WAF)

Zapora aplikacyjna analizuje przychodzące żądania HTTP i może blokować ruch odpowiadający znanym wzorcom ataków jeszcze przed dotarciem do PrestaShop.

WAF stanowi wartościową dodatkową warstwę ochrony, jednak nie należy traktować go jako rozwiązania problemu. Mechanizmy oparte na sygnaturach mogą zostać ominięte przez odpowiednie zmodyfikowanie żądania. Dlatego aktualizacja pozostaje podstawowym środkiem naprawczym.

Cloudflare i podobne usługi

Rozwiązania takie jak Cloudflare, CDN-y czy reverse proxy mogą pomóc w filtrowaniu ruchu oraz stosowaniu reguł bezpieczeństwa już na poziomie infrastruktury brzegowej.

Mimo że odpowiednio skonfigurowane reguły mogą zatrzymać część prób ataków, nie gwarantują pełnej ochrony. Filtrowanie opiera się na rozpoznawaniu określonych wzorców i może zostać ominięte. Z tego względu nie powinno być traktowane jako alternatywa dla aktualizacji.

Ograniczenie niebezpiecznych funkcji PHP

Wyłączenie funkcji PHP umożliwiających wykonywanie poleceń systemowych znacząco ogranicza możliwości potencjalnego atakującego.

W pliku php.ini można ustawić:

disable_functions = exec,passthru,shell_exec,system,proc_open,popen,proc_close,proc_nice,pcntl_exec,popen,proc_get_status

Szczególnie warto rozważyć wyłączenie funkcji:

  • exec
  • system
  • shell_exec
  • passthru
  • proc_open
  • popen
  • pcntl_exec

Standardowe działanie PrestaShop nie wymaga korzystania z tych funkcji, jednak niektóre moduły lub konfiguracje hostingowe mogą ich używać. Przed wdrożeniem zmian na środowisku produkcyjnym należy przeprowadzić testy.

Dobre praktyki administracyjne

  • Regularnie aktualizuj PrestaShop oraz wszystkie wykorzystywane moduły.
  • Korzystaj wyłącznie ze wspieranych wersji oprogramowania.
  • Wykonuj częste kopie zapasowe bazy danych i plików sklepu.
  • Upewnij się, że backupy są sprawne i możliwe do odtworzenia.
  • Śledź komunikaty bezpieczeństwa oraz informacje publikowane przez społeczność PrestaShop.

Jeżeli korzystasz z ps_facetedsearch w wersji 3.0.0 lub nowszej, ale starszej niż 4.0.4, zaktualizuj moduł jak najszybciej. Dodatkowo sprawdź katalog modules/ps_facetedsearch/ oraz logi serwera pod kątem oznak wcześniejszych prób ataków. Wdrożenie WAF-a, filtrowania ruchu na poziomie CDN oraz ograniczenie wybranych funkcji PHP mogą zwiększyć poziom bezpieczeństwa, jednak nie zastępują aktualizacji.

Jeżeli potrzebna pomoc możemy z naszej strony przeprowadzić usunięcie podatności sklepu PrestaShop w module Faceted Search zapraszamy do kontaktu: axp@prodo.pl tel. 888 537 633