Neuigkeiten
  • Die modified eCommerce Shopsoftware ist kostenlos, aber nicht umsonst.
    Spenden
  • Damit wir die modified eCommerce Shopsoftware auch zukünftig kostenlos anbieten können:
    Spenden
  • Thema: Kritische Sicherheitslücke in allen Modified Versionen

    forever

    • Mitglied
    • Beiträge: 186
    Re: Kritische Sicherheitslücke in allen Modified Versionen
    Antwort #15 am: 14. Januar 2015, 12:20:43
    Wenn ich mich in meinem Shop einlogge sehe ich auch diese Meldung Sicherheits Patch.
    Das MUSS gemacht werden oder?
    Kann das auch ein Laie selber?

    fishnet

    • Fördermitglied
    • Beiträge: 4.821
    • Geschlecht:
    Re: Kritische Sicherheitslücke in allen Modified Versionen
    Antwort #16 am: 14. Januar 2015, 13:08:01
    Die Frage ob das gemacht werden muss, war nicht ernst gemeint, oder ?

    Du brauchst ein FTP Programm (bitte auf einem virenfreien PC  :crazy:)
    Du lädst dir diesen Patch herunter, entpackst ihn. Benennst die alten Dateien um oder lädst sie dir runter, und lädst dann die neuen Dateien die du gerade entpackt hast, hoch.

    Danach googelst du wie man einen htaccess Passwortschutz erstellt, erstellst dir eine .htaccess und eine .htpasswd Datei und lädst sie in den Ordner "admin".

    Jürgen

    • Viel Schreiber
    • Beiträge: 893
    • Geschlecht:
    Re: Kritische Sicherheitslücke in allen Modified Versionen
    Antwort #17 am: 14. Januar 2015, 13:32:55
    Hallo,

    habe soeben über folgende Anleitung einen htaccess Passwortschutz eingerichtet: MODUL: htaccess Schutz für Admin-Bereich der modified eCommerce Shopsoftware einrichten

    Danach funktioniert der Zugriff von JTL WAWi auf den shop nicht mehr....

    Braucht man den htaccess Passwortschutz?

    Gruss Jürgen

    GTB

    • modified Team
    • Gravatar
    • Beiträge: 6.307
    • Geschlecht:
    Re: Kritische Sicherheitslücke in allen Modified Versionen
    Antwort #18 am: 14. Januar 2015, 13:37:19
    Hallo,

    die Lücke lässt sich in allen bisher veröffentlichten Versionen nicht so einfach fixen, da hier sehr viele Dateien recht aufwendig geändert werden müssen.

    Aber hier eine grundsätzliche Empfehlung:

    1. die Admin Accounts prüfen, ob hier auch alle genehmigt sind
    2. wenn man im Admin eingeloggt ist, sollte man mit diesem Browser keine anderen Seiten besuchen
    3. sollte man dies doch machen, sollte vorher sichergestellt sein, dass man im Shop wieder abgemeldet ist

    Wenn man das beherzigt, dann kann diese Lücke nicht ausgenutzt werden.

    Gruss Gerhard

    PS:
    Ein htaccess Schutz hilft an der Stelle nicht.

    Bonsai

    • Viel Schreiber
    • Beiträge: 4.127
    • Geschlecht:
    Re: Kritische Sicherheitslücke in allen Modified Versionen
    Antwort #19 am: 14. Januar 2015, 14:06:40
    @GTB:

    Danke für die Infos

    @forever:

    ACHTUNG! Der Patch den Du meinst ist das letzte kritische Sicherheitsupdate, das musst Du installieren, das ist richtig, aber das von dem hier im Thread die Rede ist, dann auch noch! Das sind zwei paar Schuhe!

    webald

    • modified Team
    • Beiträge: 2.791
    Re: Kritische Sicherheitslücke in allen Modified Versionen
    Antwort #20 am: 14. Januar 2015, 14:13:24
    Ich muss mal was in den Raum stellen, dass auch etwas Geld in die Kassen der Entwickler bringen kann.

    Die Sicherhitslücken und wie diese funktionieren sind dem Team ja bekannt. Das Team hat sicherlich zu jeder Lücke ein Script um die Lücke bzw. den Fix zu testen. Wie wäre es mit einem kostenpflichtigen Test des eigenen Shops ob auch da diese Lücke besteht?

    Diesen könnte man unter Angabe von Domain über ein Formular bestellen und das Ergebnis wird nur an den als Admin im Impressum des Shops hinterlegte Email gesendet.

    Durch die vielen verbauten Module in einzelnen Shops, muss ein Fix für den Standard eine Lücke ja schließlich nicht unbedingt schließen.

    peterdd

    • Neu im Forum
    • Beiträge: 31
    Re: Kritische Sicherheitslücke in allen Modified Versionen
    Antwort #21 am: 14. Januar 2015, 15:25:55
    die Lücke lässt sich in allen bisher veröffentlichten Versionen nicht so einfach fixen, da hier sehr viele Dateien recht aufwendig geändert werden müssen.

    Was spricht gegen meine einfacher umzusetzende vorgeschlagene Lösung? Hatte mit GTB telefoniert am Montag. Wir hatten zwar die Problematik diskutiert, aber zu keinem endgültigen Ergebnis gekommen. Bitte nochmal jemand vom Team zur Diskussion bei mir melden.

    Den Rest des Posts von GTB kann ich so unterschreiben.

    fishnet

    • Fördermitglied
    • Beiträge: 4.821
    • Geschlecht:
    Re: Kritische Sicherheitslücke in allen Modified Versionen
    Antwort #22 am: 14. Januar 2015, 16:02:28
    PS:
    Ein htaccess Schutz hilft an der Stelle nicht.

    Wir haben heute mal den Code in einem verseuchten Bild dekompiliert, du hast recht.
    das ist ja krass  :-o
    Also: im Admin einloggen = nichts anderes besuchen, AUCH NICHT das Frontend des eigenen Shops
    Backend in Browser 1 aufrufen - Frontend in Browser 2

    Bonsai

    • Viel Schreiber
    • Beiträge: 4.127
    • Geschlecht:
    Re: Kritische Sicherheitslücke in allen Modified Versionen
    Antwort #23 am: 14. Januar 2015, 16:16:37
    Das Bild wird über cross site scripting verseucht?
    Ich sinniere gerade über einen cronjob der die Änderungszeit für alle Bilder vergleicht mit den Werten von vor einer Stunde .... der schreit dann Alarm ... noch besser wäre alle Stunde md5 hashes aus den Bildern erzeugen .... omg, wenn ich Zeit hätte würde ich mich gleich draufstürzen ....

    Taste

    • Frisch an Board
    • Beiträge: 86
    Re: Kritische Sicherheitslücke in allen Modified Versionen
    Antwort #24 am: 14. Januar 2015, 17:12:12
    Würde ein ändern der Dateirechte der Bilder erstmal "schützen" ?

    Matt

    • Experte
    • Beiträge: 4.241
    Re: Kritische Sicherheitslücke in allen Modified Versionen
    Antwort #25 am: 14. Januar 2015, 17:31:38
    Die primäre Frage ist doch wie die Bilder überhaupt infiziert werden. Es ist ja nicht so, dass die sich von alleine anstecken.

    manne35

    • Fördermitglied
    • Beiträge: 615
    • Geschlecht:
    Re: Kritische Sicherheitslücke in allen Modified Versionen
    Antwort #26 am: 14. Januar 2015, 22:36:31
    Hallo,... mal blöd gefragt:
    Wo ändere ich denn dann am Besten das Admin Passwort:
    Im Frontend oder im Backend...?

    Also wenn ich eingeloggt nicht mal den Shop besuchen kann, ja dann.... wird mir schon etwas mulmig im Bauch...  :-)  :horseshit:

    p3e

    • Experte
    • Beiträge: 2.426
    Re: Kritische Sicherheitslücke in allen Modified Versionen
    Antwort #27 am: 15. Januar 2015, 00:39:00
    Reden wir jetzt wirklich über infizierte Bilder oder über infizierte img-tags?
    Und ich stelle mir die selbe Frage wie Matt: Wie kommen die auf die eigene Seite?
    Ich gehe eigentlich davon aus, dass ich meinem eigenen Shop trauen kann. Wenn da verfälschte img-tags sein sollen, dann wäre er doch eh schon gehackt.

    Oder steh ich irgendwo auf dem Schlauch?

    Dass man den Shop alleine in einem Browser ausführt leuchtet mir ein.

    GTB

    • modified Team
    • Gravatar
    • Beiträge: 6.307
    • Geschlecht:
    Re: Kritische Sicherheitslücke in allen Modified Versionen
    Antwort #28 am: 15. Januar 2015, 09:18:26
    Hallo,

    dieses Szenario findet nur statt, wenn man Bilder von nicht vertrauenswürdigen Quellen im Shop verwendet.

    Ansonsten sehe ich hier kein Problem.

    Gruss Gerhard

    Bonsai

    • Viel Schreiber
    • Beiträge: 4.127
    • Geschlecht:
    Re: Kritische Sicherheitslücke in allen Modified Versionen
    Antwort #29 am: 15. Januar 2015, 09:31:30
    Danke GTB. Das beruhigt mich jetzt.
    Shop Hosting
    22 Antworten
    13476 Aufrufe
    26. Juni 2012, 14:24:24 von piru
    1 Antworten
    2557 Aufrufe
    24. Juli 2010, 19:58:46 von Tomcraft
    35 Antworten
    15705 Aufrufe
    05. Januar 2015, 13:35:17 von mr.mc.mauser
    12 Antworten
    6718 Aufrufe
    10. Januar 2014, 14:46:44 von GTB