Neuigkeiten
  • Die modified eCommerce Shopsoftware ist kostenlos, aber nicht umsonst.
    Spenden
  • Damit wir die modified eCommerce Shopsoftware auch zukünftig kostenlos anbieten können:
    Spenden
  • Thema: Kritische Sicherheitslücke in allen Modified Versionen

    fishnet

    • Fördermitglied
    • Beiträge: 4.821
    • Geschlecht:
    Re: Kritische Sicherheitslücke in allen Modified Versionen
    Antwort #45 am: 15. Januar 2015, 13:31:59
    Einen Shop administriere ich in dem shop...smile...  deshalb hab ich ja überall edit knöpfe, auch im product listing... dass es eben flüssig geht...   :-)
    Ich habe am linken Bildschirm einen Browser offen mit dem Admin und im rechten Bildschirm einen anderen Browser mit dem Frontend. Funktioniert total flüssig. Aber jeder wie er will. Dann wirst du mit dem Risiko leben müssen.
    Übrigens würde ich nicht beschwören das andere Shopsysteme diesbezüglich sicherer sind.

    fishnet

    • Fördermitglied
    • Beiträge: 4.821
    • Geschlecht:
    Re: Kritische Sicherheitslücke in allen Modified Versionen
    Antwort #46 am: 15. Januar 2015, 13:35:57
    werden die Produktbilder nicht von imagemagick zerhäckselt und ist somit nicht alles gut ( jedenfalls bei imageprocessing Bildern ) ??
    Werden somit nicht nur die per FTP hochgeladenen Bilder kritisch ?
    Und eben original_images ?
    So, habe ich inzwischen auch geklärt, der Imageprocessor übernimmt den Schadcode. D.h. es betrifft auch die vom Shop erstellten Bilder.
    Wir schauen uns das die Tage mal an. Eventuell gibt es hier die Möglichkeit, einzugreifen.

    webald

    • modified Team
    • Beiträge: 2.791
    Re: Kritische Sicherheitslücke in allen Modified Versionen
    Antwort #47 am: 15. Januar 2015, 14:10:15
    Habe das gerade auch mal getestet. Es gibt ja Programme zum Signieren von Bildern. Mein Test hat ergeben, dass bei einer Änderung der Bildgröße die Signatur erhalten bleibt. Sie bleibt auch erhalten, wenn man das Bildformat ändert. Ich hatte ein signierte Jpg als png gespeichert und in einem Anderen Programm wieder von png auf jpg. Die Signatur blieb.

    Mir war das Ausmaß so noch nie bewußt, und die erste Maßnahme muss sein, zu prüfen, ob der eigene Rechner von einem Virescanner geschützt wird, der Schadcode in Bilder überhaupt erkennt.

    Der nächste ist dann wohl die Suche nach einer Firewall, die da schon vor meinem Rechner/Netzwerk eingreifen kann. Kennt da einer was?

    Das nächste auf das ich gestoßen bin ist der Cache des Shops. Ist der eigentlich vor Manipulation geschützt?

    Wenn nun einer meint, dass ich mit irgendwas hier Leute auf Ideen bringen kann oder aus Versehen eine Lücke genannt habe, dann informiert bitte sofort die Moderatoren und löscht den Beitrag!

    fishnet

    • Fördermitglied
    • Beiträge: 4.821
    • Geschlecht:
    Re: Kritische Sicherheitslücke in allen Modified Versionen
    Antwort #48 am: 15. Januar 2015, 14:17:54
    Ich denke das der geneigte Leser sich das schon selbst ausmalen kann.
    Mal sehen, denke das kann man hinkriegen, das der Imageprocessor den Header entfernt. Wenn jemand heute oder morgen Zeit hat und somit schneller wäre als wir: gerne.

    Gradler

    • Viel Schreiber
    • Beiträge: 2.083
    • Geschlecht:
    Re: Kritische Sicherheitslücke in allen Modified Versionen
    Antwort #49 am: 15. Januar 2015, 14:21:45
    Gibt es überhaupt einen zuverlässigen Virenscanner der die Bedrohung erkennt? Soweit ich weiß schlägt der Virenscanner nur an, wenn man so ein infiziertes Bild öffnet.

    Das würde bedeuten, daß z.B. beim Szenario Bilder vom Großhändler im Shop übernehmen auch der Umweg Bilder zuerst auf den eigenen Rechner zu laden und dann in den Shop der gescannte Bilderordner als nicht infiziert dastehen würde.

    Oder liege ich da falsch?

    burrito

    • Viel Schreiber
    • Beiträge: 535
    • Geschlecht:
    Re: Kritische Sicherheitslücke in allen Modified Versionen
    Antwort #50 am: 15. Januar 2015, 14:44:45
    Der nächste ist dann wohl die Suche nach einer Firewall, die da schon vor meinem Rechner/Netzwerk eingreifen kann. Kennt da einer was?

    Woher soll die Firewall wissen, dass der Request nicht von Dir, sondern von einem infizierten Link stammt, wenn sie nicht auf Deinem Rechner sitzt? Aber selbst, wenn die Firewall auf Deinem Rechner sitzt, kann sie nicht unterscheiden, ob Du dem Link, den Du per Mail bekommen hast, nun wirklich folgen möchtest oder nicht.

    Also wie gesagt: Ich würde den Angriff per Social-Engineering über einen in einer Mail versandten Link machen. Das ist technisch viel einfacher, als ein Bild zu manipulieren. Zudem kann ich dem User den Link auch leichter unterjubeln, als wenn ich ihm erst mal ein infiziertes Bild liefern muss.

    Mehr möchte ich zu dieser Methode jedoch nicht mehr erläutern, da sie wirklich von jedem Depp gemacht werden kann.

    Gibt es überhaupt einen zuverlässigen Virenscanner der die Bedrohung erkennt? Soweit ich weiß schlägt der Virenscanner nur an, wenn man so ein infiziertes Bild öffnet.

    Das kommt auf die Einstellungen des Virenscanners an. Normalerweise kannst Du ihn so einstellen, dass er jede Datei scannt, sobald Du einen Schreib- oder Lesezugriff hast. Schon beim Herunterladen sollte aus zwei Gründen gescannt werden:
    1. Der Datei-Ursprung ist außerhalb des LANs.
    2. Du machst einen Schreibzugriff auf die Datei.

    burrito

    mei chan

    • Frisch an Board
    • Beiträge: 70
    Re: Kritische Sicherheitslücke in allen Modified Versionen
    Antwort #51 am: 15. Januar 2015, 14:58:23
    hm sofern es nur um die img tags geht, könnte man doch einfach alle tags z.B. mit irfanview entfernen, dann könnte doch nichts infiziert werden oder? :nixweiss:

    WayneTsun

    • Fördermitglied
    • Beiträge: 1.082
    • Geschlecht:
    Re: Kritische Sicherheitslücke in allen Modified Versionen
    Antwort #52 am: 15. Januar 2015, 15:07:50
    Hallo zusammen!

    Das ist ja nun alles recht schön mit den Bildern und den ganzen Szenarios unter denen man eventuell und womöglich irgendwelchen Schadcode abbekommen könnte.

    Hat das aber jetzt etwas mit dem ursprünglichen Thread und mit dem Hinweis von Tomcraft http://www.modified-shop.org/forum/index.php?topic=31955.msg291181#msg291181 bzw. GTB http://www.modified-shop.org/forum/index.php?topic=31955.msg291261#msg291261 zu tun, dass sehr viele Dateien geändert werden müssten und dass man das noch testen würde?

    Ich bin jedenfalls etwas verwirrt, sorry.  :blower:

    Beste Grüße,
    Wayne

    GTB

    • modified Team
    • Gravatar
    • Beiträge: 6.307
    • Geschlecht:
    Re: Kritische Sicherheitslücke in allen Modified Versionen
    Antwort #53 am: 15. Januar 2015, 15:39:52
    Jetzt ist aber mal gut mit der Panikmache.

    Wenn ihr meinen Rat befolgt, dem sollte nichts passieren. Einen Fix für die bisherigen Versionen werden wir vorerst nicht veröffentlichen, da es zu weitreichende Anpassungen sind und mit den von mir gegebenen Hinweisen kein Problem gibt.

    Wer Bilder von einer nicht vertrauenswürdigen Quelle verwendet muss damit rechnen, dass es auch böse Buben/Mädchen gibt die an die Daten des Shops wollen. (ohne zu sagen, dass sie selber Schuld sind)

    Hier im Thread geht es um die das Problem mit dem Admin. Wenn ihr euch mit der Problematik bei Bildern auslassen wollt, dann macht dafür bitte ein eigenes Thema auf.

    Gruss Gerhard

    WayneTsun

    • Fördermitglied
    • Beiträge: 1.082
    • Geschlecht:
    Re: Kritische Sicherheitslücke in allen Modified Versionen
    Antwort #54 am: 15. Januar 2015, 15:45:19
    Hallo Gerhard,

    vielen Dank für die Klärung!  :thumbs:

    Beste Grüße,
    Andreas

    Aladin

    • Mitglied
    • Beiträge: 225
    Re: Kritische Sicherheitslücke in allen Modified Versionen
    Antwort #55 am: 15. Januar 2015, 16:24:45
    kann ich mich nun wenn ich im Admin angemeldet bin mich im gleichen Browser auf meiner Seite gefahrlos bewegen (in einem anderen Tab)?

    Veile Grüße

    Aladin

    peterdd

    • Neu im Forum
    • Beiträge: 31
    Re: Kritische Sicherheitslücke in allen Modified Versionen
    Antwort #56 am: 15. Januar 2015, 16:30:35
    Bei dem Beispiel von Fishnet muss es sich um etwas anderes handeln.

    Wenn ein infiziertes Bild Schaden anrichtet, dann hat ja wohl der verwendete Browser selbst versagt wenn er Code in einem jpg/png/gif ausführt und nix direkt mit dem Shop zu tun.

    manne35

    • Fördermitglied
    • Beiträge: 615
    • Geschlecht:
    Re: Kritische Sicherheitslücke in allen Modified Versionen
    Antwort #57 am: 15. Januar 2015, 21:46:02
    Funktioniert der CSRFTester zum
    Aufspüren von CSRF-Lücken von Heise ?
    Hat das schon jemand probiert ?

    Vielleicht sollten wir doch die SSEQ-LiB von Herr Kachel einbauen.

    GTB

    • modified Team
    • Gravatar
    • Beiträge: 6.307
    • Geschlecht:
    Re: Kritische Sicherheitslücke in allen Modified Versionen
    Antwort #58 am: 16. Januar 2015, 07:51:00
    SSEQ wurde bewusst wieder entfernt, da es zwar für uns Entwickler handlebar ist, aber nicht für einen Shopbetreiber. Manche Parameter sind sehr tricky und erfordern mehr als Grundkentnisse in PHP.

    Gruss Gerhard

    Bonsai

    • Viel Schreiber
    • Beiträge: 4.127
    • Geschlecht:
    Re: Kritische Sicherheitslücke in allen Modified Versionen
    Antwort #59 am: 16. Januar 2015, 11:49:03
    @Aladin NEIN, lies Dir die Beiträge von burrito noch mal durch, die Dame weiß von was sie spricht!
    22 Antworten
    13476 Aufrufe
    26. Juni 2012, 14:24:24 von piru
    1 Antworten
    2557 Aufrufe
    24. Juli 2010, 19:58:46 von Tomcraft
    35 Antworten
    15705 Aufrufe
    05. Januar 2015, 13:35:17 von mr.mc.mauser
    12 Antworten
    6718 Aufrufe
    10. Januar 2014, 14:46:44 von GTB
               
    anything