Werbung / Banner buchen
Neuigkeiten
  • Die modified eCommerce Shopsoftware ist kostenlos, aber nicht umsonst.
    Spenden
  • Damit wir die modified eCommerce Shopsoftware auch zukünftig kostenlos anbieten können:
    Spenden
  • Thema: Kritische Sicherheitslücke in allen Modified Versionen

    burrito

    • Viel Schreiber
    • Beiträge: 535
    • Geschlecht:
    Re: Kritische Sicherheitslücke in allen Modified Versionen
    Antwort #30 am: 15. Januar 2015, 09:46:00
    Aber hier eine grundsätzliche Empfehlung:

    1. die Admin Accounts prüfen, ob hier auch alle genehmigt sind
    2. wenn man im Admin eingeloggt ist, sollte man mit diesem Browser keine anderen Seiten besuchen
    3. sollte man dies doch machen, sollte vorher sichergestellt sein, dass man im Shop wieder abgemeldet ist

    Wenn man das beherzigt, dann kann diese Lücke nicht ausgenutzt werden.

    Kritisch sehe ich den 2. Punkt der Empfehlung.  Hier muss man meiner Meinung nach betonen, dass der gleiche Browser wirklich der gleiche ist und nicht nur das gleiche Browserfenster meint (habe nicht im Detail getestet, kann mir hier aber noch immer eine Gefahr vorstellen). D.h. arbeite ich mit Firefox im Shop, muss ich mit Chrome im Internet surfen!

    Das Problem ist jedoch nicht nur der gleiche Browser, sondern auch der Standardbrowser.
    Wenn der CSRF-Request nicht über einen Link aus dem Internet, sondern z. B.  per Mail kommt ist es wichtig, dass ich im Shop nicht über den Standard-Browser angemeldet bin.

    Daher würde ich den 2. Punkt so formulieren:

    2. Wenn man sich als Admin im Shop anmeldet, dann nicht mit dem Standard-Browser und mit diesem Browser dann auch keine weiteren Webseiten besuchen während man angemeldet ist.

    burrito

    Bonsai

    • Viel Schreiber
    • Beiträge: 4.127
    • Geschlecht:
    Re: Kritische Sicherheitslücke in allen Modified Versionen
    Antwort #31 am: 15. Januar 2015, 09:47:55
    :good:

    mahagma

    • Fördermitglied
    • Beiträge: 211
    Re: Kritische Sicherheitslücke in allen Modified Versionen
    Antwort #32 am: 15. Januar 2015, 10:18:39
    Kleiner Tipp: Mit Firefox kann man auch verschiedene Profile und dazugehörige Programmstarter anlegen: http://www.heise.de/ct/hotline/Verschiedene-Firefox-Profile-gleichzeitig-889658.html

    webald

    • modified Team
    • Beiträge: 2.791
    Re: Kritische Sicherheitslücke in allen Modified Versionen
    Antwort #33 am: 15. Januar 2015, 10:34:23
    ketzerisches Szenario:

    Bin im Shop als Shop-Admin angemeldet und befinde mich im admin. Besuche ich nicht damit automatisch eine andere Seite, etwa den modified-blog? Ist hier sichergestellt, dass da nix verseucht ist?

    piru

    • Fördermitglied
    • Beiträge: 1.263
    • Geschlecht:
    Re: Kritische Sicherheitslücke in allen Modified Versionen
    Antwort #34 am: 15. Januar 2015, 10:46:32
    Hallo,

    dieses Szenario findet nur statt, wenn man Bilder von nicht vertrauenswürdigen Quellen im Shop verwendet.

    Ansonsten sehe ich hier kein Problem.

    Gruss Gerhard

    Wir haben in dem Shop alle eigene Bilder, dann es ist egal ob ich den gleichen Browser für den Admin und andere Seiten auf einmal benutze?

    Gruß piru

    p3e

    • Experte
    • Beiträge: 2.426
    Re: Kritische Sicherheitslücke in allen Modified Versionen
    Antwort #35 am: 15. Januar 2015, 11:28:35
    @ Piru: Nein, das bedeutet nur, dass Du DEINEN Shop und DEINEN Adminbereich im gleichen (möglichst nicht Standard-) Browser nutzen kannst.
    Alle weiteren Seiten dann in Deinem Standardbrowser öffnen.

    piru

    • Fördermitglied
    • Beiträge: 1.263
    • Geschlecht:
    Re: Kritische Sicherheitslücke in allen Modified Versionen
    Antwort #36 am: 15. Januar 2015, 11:36:31
    @p3e,

    danke, das hilft mir sehr. Ist nicht sooo umständig.

    Gruß piru

    manne35

    • Fördermitglied
    • Beiträge: 615
    • Geschlecht:
    Re: Kritische Sicherheitslücke in allen Modified Versionen
    Antwort #37 am: 15. Januar 2015, 11:49:39
    Für mich:

    In der Praxis völlig unmöglich,...
    da ich ja im Shop surfe, und nebenbei immer Produkte Kategorien usw. ändere...
    Völlig unmachbar dieses Szenario,... jedenfalls auf Dauer.
    Wenn eini Preis oder was nicht stimmt ... dann muss ich es ändern können ... im selben Browser...

    Gibts da keinen Scanner, der die Bilder beim hochladen scannen kann ?

    fishnet

    • Fördermitglied
    • Beiträge: 4.821
    • Geschlecht:
    Re: Kritische Sicherheitslücke in allen Modified Versionen
    Antwort #38 am: 15. Januar 2015, 12:25:17
    @ Piru: Nein, das bedeutet nur, dass Du DEINEN Shop und DEINEN Adminbereich im gleichen (möglichst nicht Standard-) Browser nutzen kannst.
    Alle weiteren Seiten dann in Deinem Standardbrowser öffnen.
    Das ist gefährlich wenn man die Quelle der Bilder für vertrauenswürdig hält, sie es aber nicht ist.

    burrito

    • Viel Schreiber
    • Beiträge: 535
    • Geschlecht:
    Re: Kritische Sicherheitslücke in allen Modified Versionen
    Antwort #39 am: 15. Januar 2015, 12:31:47
    @manne
    1. Frage den Hersteller Deines Virenscanners, ob er CSRF infizierte Bilder erkennt.
    2. Lade die Bilder nicht direkt über eine Händlerschnittstelle, sondern immer über den Umweg Deines Rechners in den Shop hoch.

    Dann hast Du einen Scanner, der die Bilder testet.

    Übrigens, die Gefahr einer infizierten Mail sehe ich fast größer, als die Gefahr, dass mir mein Großhändler infizierte Bilder unterjubelt.

    @fishnet
    Piru hat nur eigene Bilder und somit sind sie (hoffentlich) nicht infiziert.

    @all
    Im Best-Case erfahren maximal alle aktuellen User des Modified-Forum von der Sicherheitslücke und verhalten sich evtl. richtig. Alle zukünftigen Modified-User und die Shop-Betreiber, die hier nicht Mitglied sind, werden weiterhin den Shop über ihren Standard-Browser verwenden. Somit werden Modified und alle anderen  xtc-Forks, die nicht gefixt sind, den Ruf erhalten, dass sie leicht anzugreifen sind.

    Das verlockt mögliche Angreifer dazu direkt nach xtc-Forks zu suchen und diese anzugreifen. Dies wird den Ruf weiterhin verstärken, so dass in Zukunft eine Shop-Empfehlung zu einem xtc-Fork eher als leichtsinnig gewertet werden muss.

    Auch wenn der Fix aufwändig und in sehr vielen Dateien notwendig ist, sollten hier alle Dienstleister in eigenem Interesse gemeinsam daran arbeiten den Shop wieder zu sichern.

    burrito, die zwar den Angriffsweg versteht, jedoch nicht genügend Ahnung hat, den Shop zu fixen

    manne35

    • Fördermitglied
    • Beiträge: 615
    • Geschlecht:
    Re: Kritische Sicherheitslücke in allen Modified Versionen
    Antwort #40 am: 15. Januar 2015, 12:36:34
    Hallo,

    werden die Produktbilder nicht von imagemagick zerhäckselt und ist somit nicht alles gut ( jedenfalls bei imageprocessing Bildern ) ??
    Werden somit nicht nur die per FTP hochgeladenen Bilder kritisch ?
    Und eben original_images ?

    lgmanfred

    fishnet

    • Fördermitglied
    • Beiträge: 4.821
    • Geschlecht:
    Re: Kritische Sicherheitslücke in allen Modified Versionen
    Antwort #41 am: 15. Januar 2015, 12:41:10
    Zitat
    werden die Produktbilder nicht von imagemagick zerhäckselt und ist somit nicht alles gut ( jedenfalls bei imageprocessing Bildern ) ??
    Werden somit nicht nur die per FTP hochgeladenen Bilder kritisch ?
    Das ist korrekt. Vom Shop erzeugte Bilder sollten nach unserem aktuellen Kenntnisstand nicht betroffen sein, da der (verseuchte) Header nicht kopiert wird.

    #edit: neee... muss nochmal drüber nachdenken... sorry

    fishnet

    • Fördermitglied
    • Beiträge: 4.821
    • Geschlecht:
    Re: Kritische Sicherheitslücke in allen Modified Versionen
    Antwort #42 am: 15. Januar 2015, 12:43:28
    Völlig unmachbar dieses Szenario,... jedenfalls auf Dauer.
    Kauf dir einen zweiten Bildschirm.

    manne35

    • Fördermitglied
    • Beiträge: 615
    • Geschlecht:
    Re: Kritische Sicherheitslücke in allen Modified Versionen
    Antwort #43 am: 15. Januar 2015, 12:59:11
    Zitat
    Kauf dir einen zweiten Bildschirm.
      :thumbs:  :datz:   :cheers1:
    Einen Shop administriere ich in dem shop...smile...  deshalb hab ich ja überall edit knöpfe, auch im product listing... dass es eben flüssig geht...   :-)

    p3e

    • Experte
    • Beiträge: 2.426
    Re: Kritische Sicherheitslücke in allen Modified Versionen
    Antwort #44 am: 15. Januar 2015, 13:00:34
    Ääääh, bist Du Dir sicher, dass das Bild und nicht der Image-tag den CSRF-Link enthält?
    rechtstexte für onlineshop
    22 Antworten
    13476 Aufrufe
    26. Juni 2012, 14:24:24 von piru
    1 Antworten
    2557 Aufrufe
    24. Juli 2010, 19:58:46 von Tomcraft
    35 Antworten
    15705 Aufrufe
    05. Januar 2015, 13:35:17 von mr.mc.mauser
    12 Antworten
    6718 Aufrufe
    10. Januar 2014, 14:46:44 von GTB
               
    anything