Templateshop - Eine große Auswahl an neuen und modernen Templates für die modified eCommerce Shopsoftware
Neuigkeiten
  • Die modified eCommerce Shopsoftware ist kostenlos, aber nicht umsonst.
    Spenden
  • Damit wir die modified eCommerce Shopsoftware auch zukünftig kostenlos anbieten können:
    Spenden
  • Thema: Risiko Url-Parameter MODsid

    webald

    • modified Team
    • Beiträge: 2.791
    Risiko Url-Parameter MODsid
    am: 01. April 2014, 13:29:08
    Weil ich gerade drüber gestolpert bin und jemand eine Url mit gültiger MODsid gepostet hatte:

    Ich konnte damit in den Admin-Bereich, auf Deutch einen fremden Shop komplett übernehmen.

    Nach Rücksprache mit dem Team ist das byDesign so, aber ich hätte da ein paar Ideen zu.

    1. IP-Check getrennt für Shop und Admin einstellbar.
    2. IP-Check für Admin im Standard aktiviert, für Shop deaktivert.
    3. MODsid nicht über Get sondern Post übertragen (=> jede Menge Arbeit, da in vielen Dateien verwendet).
    4. Zertifikate zur Authentifizierung von Admin (kann teuer werden, komplette Neuentwicklung)

    Linkback: https://www.modified-shop.org/forum/index.php?topic=29833.0

    dmun

    • Mitglied
    • Beiträge: 241
    Re: Risiko Url-Parameter MODsid
    Antwort #1 am: 01. April 2014, 17:08:21
    Hallo,

    die MODsid wird nach dem Login einmalig in der URL übergeben und steht dann in der Session, richtig ?

    Einfacher Lösungsvorschlag: das /admin Verzeichnis mittels .htaccess Benutzername/Passwort absichern.

    Viele Grüße, Dirk

    webald

    • modified Team
    • Beiträge: 2.791
    Re: Risiko Url-Parameter MODsid
    Antwort #2 am: 01. April 2014, 17:27:00
    Das sind aber 2 verschiedene Benutzer/Passworte. Darüber hinaus wird MODsid nur dann nicht mehr angehängt, wenn ein Cookie gesetzt werden konnte. Blockt Dein Browser das Cookie wird MODsid weiterhin benutzt.

    Auch verhinderst Du so nicht, dass alle Aktionen im Frontend des Shops mit der Session aus MODsid ausgeführt werden können (Bestellungen einsehen, Adressen ändern/anlegen, bestellen).

    Worst Case ist dann eine Bestellung auf Rechnung an eine neu angelegte Adresse, mit der Folge, dass der eigentliche Kunde, der brav keine Cookies akzeptiert eine Rechnung erhält und der Täter die Ware an irgendeine Adresse geliefert bekommen hat.

    Ohne Änderungen am Shop besteht meine Meinung nach nur das Zeitlimit für die Admin-Session drastisch zu reduzieren und sich immer brav abzumelden, damit die Session ungültig wird.
    27 Antworten
    13097 Aufrufe
    05. September 2011, 20:38:32 von h-h-h
    1 Antworten
    1690 Aufrufe
    23. April 2013, 10:50:59 von DJ-TWEETY
    5 Antworten
    4163 Aufrufe
    26. November 2013, 20:01:22 von Matt
               
    anything