Neuigkeiten
  • Die modified eCommerce Shopsoftware ist kostenlos, aber nicht umsonst.
    Spenden
  • Damit wir die modified eCommerce Shopsoftware auch zukünftig kostenlos anbieten können:
    Spenden
  • Thema: modified shop 1.05d unsicher? Heise online vom 10.01.14

    cschiller

    • Fördermitglied
    • Beiträge: 152
    • Geschlecht:
    Hallo zusammen,

    ist der Sicherheitspatch dafür ausreichend?

    Zitat Heise online v. 10.01.2014

    Zitat
    10.01.2014 17:03

    Schon wieder hunderttausende Kundendaten durch xt:Commerce-Lücke geklaut

    Eine weitere kritische Sicherheitslücke in xt:Commerce 3 und einigen Abkömmlingen wird derzeit aktiv ausgenutzt, um die Namen, Mail-Adressen und Passwort-Hashes von Kunden in Online-Shops zu entwenden. Betroffen sind bereits über 230.000 Kunden vor allem aus Deutschland und Österreich. Anfällig ist offenbar die Shop-Software xt:Commerce 3, commerce:SEO Version 1 und Modified; die Varianten xt:Commerce 4, Gambio und die aktuelle Version commerce:SEO sind nicht anfällig.

    Bei der Lücke handelt es sich im eine SQL-Injection-Schwachstelle in der Sofortkauf-Funktion, über die sich Angreifer Zugriff auf quasi beliebige Datenbank-Inhalte verschaffen können. Aufgedeckt wurde das Problem von den Entwicklern von commerce:SEO[1], die auch einen Server im Internet lokalisierten, der geklaute Datensätze enthielt. heise Security stellte bei einer schnellen Sichtung fest, dass es sich bei den dort abgelegten Passwort-Dumps größtenteils um ungesalzene MD5-Hashes handelt, die halbwegs ernsthaften Knackversuchen nicht viel Widerstand entgegensetzen. Die mittlerweile informierten Shop-Betreiber sollten also ihre Kunden warnen, dass das Passwort kompromittiert wurde. Ein schneller Check förderte immerhin über 231.000 verschiedene E-Mail-Adressen vor allem aus Deutschland und Österreich zu Tage.

    xt:Commerce 3 wird nicht mehr gepflegt, aber trotzdem noch von vielen Shops eingesetzt. Bereits bei der erst vor einem Monat entdeckten Lücke[2] signalisierte der Hersteller, dass es kein offizielles Update zur Behebung des Fehlers geben wird. Commerce:SEO stellt einen Fix[3] bereit, der auch xt:Commerce 3 und modified eCommerce Shopsoftware 1.05 abdichten soll. Wer jedoch immer noch xt:Commerce3 einsetzt, sollte dringend auf eine Shop-Software umsteigen, die noch gepflegt und mit Sicherheits-Updates des Herstellers versehen wird. Alles andere ist mittlerweile als unverantwortlicher Umgang mit den anvertrauten Daten der Kunden anzusehen.

    Gruß Carsten

    Linkback: https://www.modified-shop.org/forum/index.php?topic=28912.0

    Modulfux

    • Experte
    • Beiträge: 3.590
    • Geschlecht:
    Re: modified shop 1.05d unsicher? Heise online vom 10.01.14
    Antwort #1 am: 13. Januar 2014, 10:42:11
    Ja.

    Gruß
    Ronny

    cschiller

    • Fördermitglied
    • Beiträge: 152
    • Geschlecht:
    Re: modified shop 1.05d unsicher? Heise online vom 10.01.14
    Antwort #2 am: 13. Januar 2014, 10:45:36
    Hallo Ronny!

    Vielen Dank für die schnelle Antwort.

    Gruß Carsten

    h-h-h

    • modified Team
    • Beiträge: 4.562
    Re: modified shop 1.05d unsicher? Heise online vom 10.01.14
    Antwort #3 am: 13. Januar 2014, 13:55:50
    Der Artikel wurde nach einer Information von mir heute vom heise Security Chefredakteur aktualisiert.

    http://www.heise.de/newsticker/meldung/Schon-wieder-hunderttausende-Kundendaten-durch-xt-Commerce-Luecke-geklaut-2083403.html

    Viele Grüße,

    h-h-h
    14 Antworten
    8243 Aufrufe
    07. März 2015, 18:38:49 von spiegelid
    12 Antworten
    3635 Aufrufe
    11. März 2021, 16:03:16 von cschiller
    8 Antworten
    2068 Aufrufe
    18. Oktober 2021, 11:10:58 von Timm