В популярной платформе электронной коммерции Quick.Cart обнаружена уязвимость, позволяющая любому пользователю с доступом к файловой системе сервера извлечь аутентификационные данные администратора в открытом виде. Проблема связана с хранением жёстко закодированных учётных записей в конфигурационном файле, что при определённых условиях может привести к повышению привилегий. Разработчики признали наличие дефекта, но сочли его эксплуатацию маловероятной и отказались выпускать официальное исправление.
Уязвимость CVE-2026-41874
Проблеме присвоен идентификатор CVE-2026-41874, а оценка по шкале CVSS 4.0 составила 6,8 балла (средний уровень угрозы). Вектор атаки локальный (AV:L), для эксплуатации злоумышленнику необходимо уже иметь некоторый уровень доступа к серверу - например, возможность читать файлы или выполнять команды от имени непривилегированного пользователя. Дополнительных привилегий не требуется, сложность атаки низкая (PR:L). В случае успеха злоумышленник получает возможность прочитать все учётные данные администратора с максимальными правами в панели управления магазином.
Суть уязвимости кроется в том, что пароль администратора хранится в конфигурационном файле Quick.Cart в незашифрованном виде. Согласно бюллетеню, вендор OpenSolution провёл тестирование только на версии 6.7, однако признаётся, что все версии продукта уязвимы. Разработчики оценили вероятность эксплуатации как "очень низкую", сославшись на необходимость предварительного доступа к серверу. При этом они не видят необходимости в выпуске обновления безопасности.
Позиция вендора вызывает вопросы. Несмотря на то что атака требует промежуточного компрометации сервера, игнорирование уязвимости создаёт долгосрочные риски. Если злоумышленнику удастся получить запись на файловую систему в результате другой атаки - например, через SQL-инъекцию или уязвимость в загрузке файлов - он сможет извлечь пароль администратора в открытом виде и затем полностью контролировать панель управления магазина. Такая цепочка позволяет перехватить учётные записи клиентов, изменять цены и заказы, размещать вредоносные ссылки.
Ключевым фактором, повышающим опасность, является то, что уязвимость классифицирована по CWE-256 (хранение пароля в открытом виде). Это одна из распространённых проблем архитектуры безопасности, которая в большинстве случаев решается переходом на хеширование или шифрование. В контексте Quick.Cart - инструмента, используемого небольшими и средними интернет-магазинами, - постоянное присутствие незашифрованных учётных данных делает сервер постоянной целью для автоматических сканеров и ботов, нацеленных на поиск открытых конфигурационных файлов.
Пользователям Quick.Cart, особенно владельцам магазинов на выделенных серверах, рекомендуется принять временные меры защиты. Во-первых, необходимо ограничить доступ к конфигурационным файлам веб-сервера: установить права чтения только для учётной записи, под которой работает веб-сервер, и исключить их индексацию. Во-вторых, имеет смысл сменить пароль администратора на уникальный, не используемый для других сервисов, и усилить двухфакторную аутентификацию, если она предусмотрена на уровне панели управления.
Ещё одним временным решением может стать ручное внесение изменений в конфигурационный файл - например, замена открытого текста на хеш, который скрипт будет проверять при аутентификации. Однако это требует вмешательства в исходный код и не поддерживается разработчиком, что осложнит последующие обновления. При возможности стоит рассмотреть миграцию на альтернативную систему электронной коммерции с более ответственным подходом к безопасности.
Отказ вендора исправлять уязвимость - тревожный сигнал для всех пользователей Quick.Cart. В условиях, когда атаки на цепочку поставок и компрометация серверов среднего бизнеса становятся всё более массовыми, игнорирование даже локальных уязвимостей повышает общую поверхность атаки. В ближайшее время стоит ожидать появления PoC-кода или даже метасплойт-модуля, так как уязвимость тривиально эксплуатируется при наличии доступа к файловой системе. Владельцам магазинов рекомендуется самостоятельно оценить уровень риска и принять решение о дальнейшей поддержке платформы.
Ссылки