Modulshop - Eine große Auswahl an neuen und hilfreichen Modulen für die modified eCommerce Shopsoftware
Neuigkeiten
  • Die modified eCommerce Shopsoftware ist kostenlos, aber nicht umsonst.
    Spenden
  • Damit wir die modified eCommerce Shopsoftware auch zukünftig kostenlos anbieten können:
    Spenden
  • Thema: Shopstat Security Fix

    Tomcraft

    • modified Team
    • Gravatar
    • Beiträge: 46.369
    • Geschlecht:
    Shopstat Security Fix
    am: 22. April 2009, 08:32:16
    Anbei der von mir für die modified version angepasste Security Fix!

    Zum Nachlesen nochmal hier: http://support.commerce-seo.de/showthread.php?p=938

    Bitte Einspielen!

    Grüße

    Tom



    Linkback: https://www.modified-shop.org/forum/index.php?topic=711.0

    Hanbaishi

    • Mitglied
    • Beiträge: 117
    Shopstat Security Fix
    Antwort #1 am: 22. April 2009, 08:56:04
    Das dürfte mit dem türkischen Hackern zusammenhängen, oder? Manuell geändert werden müsste in der inc/shopstat_functions.inc.php:

    ALT 1:

    Code: PHP  [Auswählen]
    $sql = "SELECT content_title
                            FROM "
    .TABLE_CONTENT_MANAGER."
                            WHERE languages_id = '"
    .$language."'
                            AND content_group = "
    .$coid;
    Neu 1:

    Code: PHP  [Auswählen]
    $sql = "SELECT content_title
                            FROM "
    .TABLE_CONTENT_MANAGER."
                            WHERE languages_id = '"
    .(int)$language."'
                            AND content_group = "
    .(int)$coid;
    Alt 2:

    Code: PHP  [Auswählen]
    $sql = "SELECT categories_name
                            FROM "
    . TABLE_CATEGORIES_DESCRIPTION . "
                            WHERE categories_id = '"
    . $categories_id . "'
                            AND language_id = '"
    . $language . "'";
    Neu 2:

    Code: PHP  [Auswählen]
    $sql = "SELECT categories_name
                            FROM "
    . TABLE_CATEGORIES_DESCRIPTION . "
                            WHERE categories_id = '"
    . (int)$categories_id . "'
                            AND language_id = '"
    . (int)$language . "'";
    Es geht um das fehlende "int", wodurch wohl SQL-Injections durchgeführt werden können und wurden. Das selbe Problem hat die serienmäßige metatags.php. Überprüfen kann man es, indem folgende URL ausgeführt wird:

    www.meine-shop-url.de/shop_content.php?coID=-1'TEST

    Kommt eine Fehlermeldung, hat man diese "Sicherheitslücke". Ich hab das aus anderen Foren zusammen gesucht, also nicht denken, dass es von mir stammt...

    security und update

    Begonnen von Silversurfer am Installation / Update

    10 Antworten
    3265 Aufrufe
    07. September 2016, 21:32:43 von Silversurfer
    7 Antworten
    3630 Aufrufe
    12. Mai 2016, 14:34:31 von Bonsai
    12 Antworten
    8932 Aufrufe
    17. Dezember 2013, 15:59:38 von annakri
    0 Antworten
    1757 Aufrufe
    07. Oktober 2012, 16:40:54 von Folienschrift-Shop
               
    anything