Neuigkeiten
  • Die modified eCommerce Shopsoftware ist kostenlos, aber nicht umsonst.
    Spenden
  • Damit wir die modified eCommerce Shopsoftware auch zukünftig kostenlos anbieten können:
    Spenden
  • Thema: Shopkunde hat plötzlich Adminrechte!

    ascsoft

    • Neu im Forum
    • Beiträge: 40
    Shopkunde hat plötzlich Adminrechte!
    am: 01. November 2010, 19:52:42
    Hallo Leute.

    Ich hatte gerade ein komisches und beängstigendes Erlebnis.

    Ich hatte mich als Admin in den Shop eingeloggt und ein paar Produkte in den Warenkorb gelegt.
    Kurz danach hat ein Freund, der am Telefon war, die Seite des Shops im Browser eingegeben und fand sich sofort in meinem Account?  Er hatte auf seinem Rechner meinen Warenkorb und konnte sogar in die Adminoberfläche wechseln?

    Kann mir dazu jemand was sagen? Das ist doch ein Supergau.

    Hoffentlich kann mir da einer weiterhelfen!

    vielen Dank

    liebe grüße
    Micha



    Linkback: https://www.modified-shop.org/forum/index.php?topic=8977.0
    Managed Server

    DokuMan

    • modified Team
    • Beiträge: 6.669
    • Geschlecht:
    Shopkunde hat plötzlich Adminrechte!
    Antwort #1 am: 01. November 2010, 20:04:31
    Wie sind deine Sessioneinstellungen?

    Bitte mal mit der Empfehlung vergleichen: FAQ: Empfohlene Sessioneinstellungen

    p3e

    • Experte
    • Beiträge: 2.424
    Shopkunde hat plötzlich Adminrechte!
    Antwort #2 am: 01. November 2010, 20:08:40
    Hast Du Deinem Freund vielleicht einen Link gemailt, der so endet?:
    Zitat
    ?XTCsid=0cb76de2a237c6851c566bee7f09bad2
    (halt 'ne andere Nummer aber mit dem XTCsid= drin)?

    Falls ja, hast Du Ihm damit den Link inkl. Deiner Session ID gegeben.

    ascsoft

    • Neu im Forum
    • Beiträge: 40
    Shopkunde hat plötzlich Adminrechte!
    Antwort #3 am: 01. November 2010, 20:09:49
    Hallo

    Ich hab gerade die einstellungen so übernommen wie in deinem Link beschrieben (standen auf false) und nun kann ich mich nicht mehr einloggen?
    Ich komm nicht mehr als admin in den shop rein.

    liebe grüße
    Micha

    ascsoft

    • Neu im Forum
    • Beiträge: 40
    Shopkunde hat plötzlich Adminrechte!
    Antwort #4 am: 01. November 2010, 20:24:27
    So, jetzt komm ich wieder rein. Aus welchem Grund auch immer.....

    Gibt es denn eine Erklärung wie es zu dem Fehler kommen konnte?

    Danke für eure Hilfe!

    liebe grüße
    Micha

    DokuMan

    • modified Team
    • Beiträge: 6.669
    • Geschlecht:
    Shopkunde hat plötzlich Adminrechte!
    Antwort #5 am: 01. November 2010, 20:24:41
    [...] und nun kann ich mich nicht mehr einloggen?
    Ich komm nicht mehr als admin in den shop rein.

    Logge dich über folgenden Link ein:
    Zitat
    http://www.deinshop.de/login_admin.php?repair=sess_default
    Damit werden die Sessioneinstellungen alle auf "false" zurückgesetzt und du kommst wieder rein.

    Welchen Webhoster hast du, wenn man fragen darf?

    p3e

    • Experte
    • Beiträge: 2.424
    Shopkunde hat plötzlich Adminrechte!
    Antwort #6 am: 01. November 2010, 21:53:23
    [...]
    Gibt es denn eine Erklärung wie es zu dem Fehler kommen konnte?
    [...]

    Der häufigste Fehler ist der, dass ein Link mit Sesssion-ID genutzt wurde (wie oben beschrieben).
    Ich hatte bereits vor ein paar Jahren bei xt:Commerce mal den Vorschlag gemacht, die Session-ID zu ignorieren und neu zu vergeben, wenn der Besucher über einen externen Link kommt (Überprüfung des Refferers). Das hilft zwar nicht, wenn jemand den Link per copy/paste einfügt oder per Mailprogramm bekommt, löst aber all die Fälle, wo Webseiten extern falsch verlinkt wurden.

    ascsoft

    • Neu im Forum
    • Beiträge: 40
    Shopkunde hat plötzlich Adminrechte!
    Antwort #7 am: 02. November 2010, 14:15:55
    Zitat
    DokuMan

    Welchen Webhoster hast du, wenn man fragen darf?

    Hallo Dokuman

    Vielen dank für deine Hilfe.

    Ich bin bei Server4you

    liebe grüße
    Micha

    ascsoft

    • Neu im Forum
    • Beiträge: 40
    Shopkunde hat plötzlich Adminrechte!
    Antwort #8 am: 02. November 2010, 14:18:24
    Der häufigste Fehler ist der, dass ein Link mit Sesssion-ID genutzt wurde (wie oben beschrieben).

    Hallo p3e

    Auch dir vielen dank für die Hilfe.
    Ich habe keinen Link gecaptured und weitergegeben. Wir Telefonierten nur gerade als er auf die Website ging und plötzlich mit meinem Account drin war. (Verdammte Telefoninterferenzen) :lol1:

    Ne, im Ernst...
    Wie kann es zu sowas kommen?

    liebe grüße
    Micha

    DokuMan

    • modified Team
    • Beiträge: 6.669
    • Geschlecht:
    Shopkunde hat plötzlich Adminrechte!
    Antwort #9 am: 02. November 2010, 14:40:42
    Kannst du wenigstens eine der beiden empfohlenen Sessioneinstellungen setzen?

    Trucker05

    • Schreiberling
    • Beiträge: 347
    Shopkunde hat plötzlich Adminrechte!
    Antwort #10 am: 02. November 2010, 15:29:09
    Frage zum Session Bug in xt:Commerce

    Das fällt mir dazu nur ein!

    .... und schon wieder einer mit nem Sicherheitsproblem!!!

    Das Thema brennt, da wird es doch Zeit, dass endlich mal was passiert!

    DokuMan

    • modified Team
    • Beiträge: 6.669
    • Geschlecht:
    Shopkunde hat plötzlich Adminrechte!
    Antwort #11 am: 02. November 2010, 16:22:54
    Die Problematik des IE8 in Bezug auf die Verwendung der

    Code: PHP  [Auswählen]
    <base href
    haben wir bereits behoben (kommt mit der neuen Version)

    ascsoft

    • Neu im Forum
    • Beiträge: 40
    Shopkunde hat plötzlich Adminrechte!
    Antwort #12 am: 02. November 2010, 19:24:42
    Kannst du wenigstens eine der beiden empfohlenen Sessioneinstellungen setzen?

    Hallo Dokuman

    Ich konnte die Einstellungen jetzt so machen wie in deinem Posting beschrieben.
    Kann ich denn jetzt davon ausgehen, dass dies nicht mehr passiert?

    liebe grüße
    Micha

    2 Antworten
    2955 Aufrufe
    06. September 2010, 22:37:14 von Parry
    1 Antworten
    1168 Aufrufe
    09. Dezember 2017, 11:32:07 von Timm
    6 Antworten
    4507 Aufrufe
    26. April 2013, 21:06:41 von sacrion
    16 Antworten
    9236 Aufrufe
    06. März 2015, 22:19:01 von Matutinao
               
    anything