Pentesting Magento y Adobe Commerce: cómo se analiza la seguridad de una tienda enterprise
Por Kike Gandia · Co-Fundador y CEO, OSCP
Un pentesting de Magento evalúa la seguridad de la tienda simulando el comportamiento de un atacante que conoce la plataforma: las rutas por defecto, las APIs expuestas, los patrones de vulnerabilidad habituales en extensiones de terceros y los flujos de negocio que pueden manipularse. Es un análisis ofensivo real, no un escáner de versiones.
Fase 1: Reconocimiento específico de Magento
La enumeración en Magento incluye: detección de la versión exacta (Magento 1 vs Magento 2, Open Source vs Adobe Commerce) y su nivel de parcheo, identificación de la URL del panel de administración (que muchas tiendas dejan en /admin), enumeración de extensiones activas por fingerprinting de rutas y assets, y detección de versiones de extensiones a través de ficheros de módulo accesibles.
Pruebas sobre el panel de administración
El panel de administración de Magento es el objetivo de mayor valor. Las pruebas incluyen: fuerza bruta y credential stuffing (con o sin protección de rate limiting), detección de ausencia de MFA, intentos de bypass de autenticación en extensiones que modifican el flujo de login, y revisión de permisos de roles de administrador para identificar escaladas de privilegio entre roles con acceso limitado.
Análisis de extensiones y código custom
Las extensiones de Magento son módulos PHP complejos con acceso completo a la base de datos, el sistema de ficheros y las APIs internas de la plataforma. El análisis cubre: contraste de versiones con historial de CVEs conocidos, revisión de código en módulos custom buscando SQLi, XSS, SSRF, deserialización insegura y inyección de comandos, y análisis de la gestión de permisos en endpoints de API registrados por extensiones.
Pruebas de APIs REST y GraphQL
Magento 2 expone una API completa (REST y GraphQL) que es el backend de muchas integraciones headless y aplicaciones móviles. Las pruebas incluyen: enumeración de endpoints sin autenticación, pruebas de autorización (acceso a recursos de otros clientes), mass assignment en creación y modificación de recursos, y pruebas de inyección en parámetros de filtrado y búsqueda.
FAQ
¿El pentesting de Magento requiere acceso al código fuente?
No para el análisis de caja negra o caja gris. Si se quiere auditar el código de extensiones custom, se facilita el código fuente para el análisis estático complementario.
¿Se puede hacer el pentesting sin afectar a los pedidos reales?
Sí. Las pruebas que implican creación de pedidos, modificación de datos o inyecciones activas se realizan en un entorno de staging. Si no existe, ayudamos a configurarlo antes del análisis.