Du hast noch keinen Account in unserem Shop Support Forum? Klicke hier, um Dich jetzt kostenlos zu registrieren!

Sicherheits-Update für GambioGX und xt:Commerce Shopsysteme

Eine 100% sichere Software gibt es nicht. Jedoch sind Shopsysteme besonders beliebte Angriffziele. WICHTIG: Sicherheitsupdates werden nicht zum Spass herausgegeben. Diese sollten immer zeitnah installiert werden!

Sicherheits-Update für GambioGX und xt:Commerce Shopsysteme

Beitragvon andreas.k am Fr 27. Nov 2009, 21:19

Die Entwickler von Ruhrmedia beseitigen eine Sicherheitslücke in den Shopsystemen GambioGX und xt:Commerce:

Durch eine SQL-Injection-Schwachstelle wäre es potentiellen Angreifern möglich gewesen sämtliche Benutzerdaten, Artikel und Bestellungen einzusehen. Schuld ist ein unsicherer Programmiercode. Es genügte ein einfaches Script um in kurzer Zeit an mehreren Stellen des Shops auf den Admin-Bereich zu gelangen. Aufgrund eines Kundenhinweises hat Ruhrmedia nun einen Sicherheitspatch für diese Sicherheitslücke vorgelegt.

Bisher sind keine Shops bekannt, die durch einen Angriff an dieser Stelle Schaden erlitten. Allerdings sollten Webshop-Betreiber diesen Patch so schnell wie möglich installieren!

Unter dem folgenden Link können Sie den Patch kostenlos downloaden.

http://www.ruhrmedia.de/News/gambiogx-sicherheitspatch.html
andreas.k
Neuer User
 
Beiträge: 9
Registriert: Mo 2. Mär 2009, 21:52
Wohnort: Herne

Re: Sicherheits-Update für GambioGX und xt:Commerce Shopsysteme

Beitragvon msslovi0 am Sa 28. Nov 2009, 00:06

Ich werd nicht so ganz schlau draus, was der Exploit anstellen soll. Liest er 'nur' Bestell- und Kundendaten aus oder gibt er jedem beliebigen Admin-Rechte? Die Beschreibung ist hier leider widersprüchlich, eine Doku im Patch nicht vorhanden.
msslovi0
User
 
Beiträge: 285
Registriert: Di 3. Mär 2009, 11:03

Re: Sicherheits-Update für GambioGX und xt:Commerce Shopsysteme

Beitragvon andreas.k am Sa 28. Nov 2009, 00:36

Hallo,

durch den Exploit erlangt man vollständigen Zugriff auf die Datenbank und den Adminbereich. Es lässt sich dadurch jede beliebige Tabelle in der DB auslesen.

Der Patch behebt die Möglichkeit xtc_db_prepare_input basierte SQL injections auszuführen.

Grüße
Andreas
andreas.k
Neuer User
 
Beiträge: 9
Registriert: Mo 2. Mär 2009, 21:52
Wohnort: Herne

Re: Sicherheits-Update für GambioGX und xt:Commerce Shopsysteme

Beitragvon Anotherone am So 29. Nov 2009, 11:14

andreas.k hat geschrieben:Hallo,

durch den Exploit erlangt man vollständigen Zugriff auf die Datenbank und den Adminbereich. Es lässt sich dadurch jede beliebige Tabelle in der DB auslesen.

Der Patch behebt die Möglichkeit xtc_db_prepare_input basierte SQL injections auszuführen.

Grüße
Andreas


Wie erhält man damit Zugriff auf die Administration? Doch höchstens durch den Passwort-Hash, oder? Es sind ja nur Select-Abfragen möglich und keine Inserts oder Updates.
Estelco :: Kostenlose Module für xtCommerce - Design - Programmierung - Support - Hosting
Evergreen Shopsoftware
Benutzeravatar
Anotherone
User
 
Beiträge: 364
Registriert: Mo 2. Mär 2009, 19:19
Wohnort: Steinbeck

Re: Sicherheits-Update für GambioGX und xt:Commerce Shopsysteme

Beitragvon Robert01 am Mo 30. Nov 2009, 09:59

Achtung, es gibt einen Patch zum Patch, siehe:

http://www.ruhrmedia.de/News/gambiogx-s ... patch.html

Anscheinend steht bei www.Gambio.de selbst noch die alte Fassung.

Ergänzung:

Gambio-Support teilte mir mit, das die Datei von Gambio.de eine eigene Entwicklung sei.
Gambio-Nutzer

„Irren ist menschlich. Aber wenn man richtig Mist bauen will, braucht man einen Computer.“
Benutzeravatar
Robert01
User
 
Beiträge: 250
Registriert: Mo 2. Mär 2009, 17:42
Wohnort: ex Connewitz/ Provinz WR

Re: Sicherheits-Update für GambioGX und xt:Commerce Shopsysteme

Beitragvon bonn am Fr 4. Dez 2009, 21:39

Ich habe mir das Pseudo-Patch von Ruhrmedia mal genauer angesehen. Meine Meinung dazu könnt ihr hier lesen viewtopic.php?f=30&t=2443
bonn
Neuer User
 
Beiträge: 5
Registriert: So 14. Jun 2009, 18:29

Re: Sicherheits-Update für GambioGX und xt:Commerce Shopsysteme

Beitragvon Robert01 am Di 27. Apr 2010, 09:22

Bei Gambio ist man jetzt seit dem 24.4.2010 beim Servicepack 2.4c, das mal als Info
Gambio-Nutzer

„Irren ist menschlich. Aber wenn man richtig Mist bauen will, braucht man einen Computer.“
Benutzeravatar
Robert01
User
 
Beiträge: 250
Registriert: Mo 2. Mär 2009, 17:42
Wohnort: ex Connewitz/ Provinz WR

Re: Sicherheits-Update für GambioGX und xt:Commerce Shopsysteme

Beitragvon Robert01 am Fr 30. Apr 2010, 11:00

Und Gambio schiebt Version 2.4d am 29.4 nach, allerdings ohne Erklärung warum und ohne Doku, was sich zu Version 2.4c verändert hat. Danke, Gambio.
Gambio-Nutzer

„Irren ist menschlich. Aber wenn man richtig Mist bauen will, braucht man einen Computer.“
Benutzeravatar
Robert01
User
 
Beiträge: 250
Registriert: Mo 2. Mär 2009, 17:42
Wohnort: ex Connewitz/ Provinz WR

Re: Sicherheits-Update für GambioGX und xt:Commerce Shopsysteme

Beitragvon ivenia am Fr 30. Apr 2010, 18:37

Ich habe mir das SP2.4d mal kurz angeschaut und kann keinen offensichtlichen Unterschied zum SP2.4c erkennen. Lediglich in der Install-Anleitung steht nunmehr
Dieses Update ist nur für GAMBIO GX Version 1.0.12 bis 1.0.13b

Das SP2.4c bezog sich nur auf Version 1.0.12.
Ich werde mal in den nächsten Tagen mit WinMerge reinschauen. Vielleicht sind wir dann schlauer.
Bild Bild Bild
Benutzeravatar
ivenia
Administrator
 
Beiträge: 597
Registriert: Sa 14. Feb 2009, 17:36
Wohnort: Lipsia / Sassonia


Zurück zu Security Fixes / Sicherheitsupdates

Wer ist online?

Mitglieder in diesem Forum: 0 Mitglieder und 2 Gäste