Gelöst JTL-Shop 2 - Sicherheitslücke auf Crack Seiten veröffentlicht

ichbinsmal

Gut bekanntes Mitglied
20. Dezember 2008
353
1
Hallo,
ich stehe mit meinem Shop auf einigen "Crack" Seiten :eek: ... z.B. http://board.kingsize-crew.cc

Dort ist zu lesen:
################
#Shopsoftware: JTL-Shop 2 #
#Found by: ValiD-CC #
#Location: Germany #
#AdminPath: /admin/ #
#Dork: inurl:warenkorb.php " Kupon einlösen" #
#Example: http://www.meineshopurl.de/shop/warenkorb.php #
#PostParameter: &Kuponcode=' or 1='1 #
#Greetz to kingsize-crew.cc #
############################

Nun bin ich doch ziemlich beunruhigt ...

Was soll das bedeuten?
Was für Schaden kann angerichtet werden?
Wie stelle ich die Sicherheitslücke ab?

Danke an alle!!
Gruss
Frank
 

Nippon

Gut bekanntes Mitglied
1. Juni 2009
743
8
AW: JTL-Shop 2 - Sicherheitslücke auf Crack Seiten veröffentlicht

Es gibt Scripts, welche derartige Hacks abfangen. Ich schicke dir eine PM, da die Unkenntnis über das Script dem Schutzfaktor zu Gute kommt...
 

Nippon

Gut bekanntes Mitglied
1. Juni 2009
743
8
AW: JTL-Shop 2 - Sicherheitslücke auf Crack Seiten veröffentlicht

Siehe PM. Das Script ist für ein anderes Shopsystem modifiziert, funktioniert im Prinzip aber mit jedem PHP basierenden Shop. Dabei fängt es diverse bekannte Hackstrings ab - wenn die Hacker die Liste kennen, können sie natürlich anders darauf zugreifen. Deswegen an dieser Stelle kein Link.

Einige Sicherheitslücken müssen aber im Shopscript selbst behoben werden, ich kenne JTL-Shop nicht und kann da nichts zu sagen. Bei XTC habe ich die Lücken (hoffentlich) alle gefixt.
 

wwwKaufeDichReichde

Aktives Mitglied
27. September 2007
218
0
Chemnitz
AW: JTL-Shop 2 - Sicherheitslücke auf Crack Seiten veröffentlicht

Siehe PM. Das Script ist für ein anderes Shopsystem modifiziert, funktioniert im Prinzip aber mit jedem PHP basierenden Shop. Dabei fängt es diverse bekannte Hackstrings ab - wenn die Hacker die Liste kennen, können sie natürlich anders darauf zugreifen. Deswegen an dieser Stelle kein Link.

Einige Sicherheitslücken müssen aber im Shopscript selbst behoben werden, ich kenne JTL-Shop nicht und kann da nichts zu sagen. Bei XTC habe ich die Lücken (hoffentlich) alle gefixt.



Würde mich auch auf einer PM Freuen. Danke im Voraus.
 

erichth

Aktives Mitglied
14. Dezember 2009
3
0
AW: JTL-Shop 2 - Sicherheitslücke auf Crack Seiten veröffentlicht

Ich werde euch nach Möglichkeit bei der Implementierung eines Grundschutzes helfen. Ich bin allerdings gerade auf einer Firmenweihnachtsfeier - komme also erst morgen ernsthaft dazu.
 

erichth

Aktives Mitglied
14. Dezember 2009
3
0
AW: JTL-Shop 2 - Sicherheitslücke auf Crack Seiten veröffentlicht

Im Unterschied zur oben per PM gesendeten Lösung, hat die SSEQ-LIB Sicherheitsbibliothek keine Komponenten, die durch Einsicht des Codes die Sicherheit beeinträchtigen. Durch die spezielle Implementierung ist es möglich, einen Grundschutz zu installieren durch die Anpassung einer einzigen Datei im System. Ich kann aber im Moment ohne die betreffende Software zu sehen, keine weitere sinnvolle Anleitung geben.
 

Thomas Lisson

Administrator
Mitarbeiter
24. März 2006
15.574
300
Köln
AW: JTL-Shop 2 - Sicherheitslücke auf Crack Seiten veröffentlicht

Hallo zusammen,

wir werden hierzu kurzfristig einen Release (2.18 - es ist nicht das lang ersehnte, große Release) mit einem Fix hierzu (und einigen anderen Dingen) bereitstellen.

Durch die oben gepostete Anleitung kann ein Angreifer im Shop einen gültigen Kupon einlösen, ohne den Kupon-Code zu kennen. Allerdings müssen alle anderen Dinge wie Mindestbestellwert, Beschränkungen auf Kategorien / Artikelnummern, Gültigkeitsdatum, etc. weiterhin stimmen.

Da es sich um einen Sicherheitsbug handelt, wird es dieses Bugfix Release geben.
 

erichth

Aktives Mitglied
14. Dezember 2009
3
0
AW: JTL-Shop 2 - Sicherheitslücke auf Crack Seiten veröffentlicht

Durch die oben gepostete Anleitung kann ein Angreifer im Shop einen gültigen Kupon einlösen, ohne den Kupon-Code zu kennen. Allerdings müssen alle anderen Dinge wie Mindestbestellwert, Beschränkungen auf Kategorien / Artikelnummern, Gültigkeitsdatum, etc. weiterhin stimmen.

Es ist eine klassische SQL-Injection Schwachstelle. Es lässt sich durch "blind SQL injections" - zumindest theoretisch - viel tiefer in die Datenbank blicken.

Das Anmeldeformular scheint übrigens für Cross-Site-Scripting-Angriffe anfällig zu sein.
 

ichbinsmal

Gut bekanntes Mitglied
20. Dezember 2008
353
1
AW: JTL-Shop 2 - Sicherheitslücke auf Crack Seiten veröffentlicht

Spitzen Support !!!
Superschnell reagiert ... klasse !!!!!



Habe das Sicherheitspatch gerade eingespielt (bzw. nur die geänderten Dateien hochgeladen)
... so wie ich das sehe, klappt noch alles ;)


Fragt sich nur, ob ich schon "gehackt" wurde oder nicht ...
Kann man (ich?) das irgendwie feststellen? :confused:
Danke :cool:
 

Nippon

Gut bekanntes Mitglied
1. Juni 2009
743
8
AW: JTL-Shop 2 - Sicherheitslücke auf Crack Seiten veröffentlicht

Das Anmeldeformular scheint übrigens für Cross-Site-Scripting-Angriffe anfällig zu sein.

Das meinte ich ja. Ich glaube kaum, dass ein Hacker daran interessiert ist, mit Kupon bei einem einzukaufen und den Restbetrag zu überweisen :rolleyes:

Die wollen Kundendaten inkl. Konto-/Kreditkarteninformationen etc. zum Weiterverkauf oder Zugang zum Server für SPAM-Bots.
 

Thomas Lisson

Administrator
Mitarbeiter
24. März 2006
15.574
300
Köln
AW: JTL-Shop 2 - Sicherheitslücke auf Crack Seiten veröffentlicht

Hi,

Fragt sich nur, ob ich schon "gehackt" wurde oder nicht ...
gehackt wurdest du nicht. Durch das Sicherheitsproblem könnte ein Angreifer einen allgemeingültigen Kupon einlösen, ohne den Code zu haben.

Die wollen Kundendaten inkl. Konto-/Kreditkarteninformationen etc. zum Weiterverkauf oder Zugang zum Server für SPAM-Bots.
KK Daten werden shopseitig nicht gespeichert, da externe Zahlungsanbieter genutzt werden.
 

webstar

Sehr aktives Mitglied
10. Dezember 2007
595
49
AW: JTL-Shop 2 - Sicherheitslücke auf Crack Seiten veröffentlicht

Hallo,

ist es richtig das man nur mit Subscriptionsverlängerung in Genuss eines Sicherheitsupdates dieser gravierenden Sicherheitslücke kommt ?

mfg
webstar
 

Marcel

Sehr aktives Mitglied
14. September 2006
7.153
5
AW: JTL-Shop 2 - Sicherheitslücke auf Crack Seiten veröffentlicht

Nur wenn Du den Shop vor länger als einem Jahr gekauft hast. Denn ab Kaufdatum ist ja bereits 1 Jahr Subscriptionszeit enthalten.
 

argy

Gut bekanntes Mitglied
30. Juni 2007
908
2
Bitterfeld
AW: JTL-Shop 2 - Sicherheitslücke auf Crack Seiten veröffentlicht

das is aber nich wirklich in ordnung muß ich mal sagen...
is ja nur ein sicherheitsupdate....
das sollte für alle verfügbar sein...
 

Marcel

Sehr aktives Mitglied
14. September 2006
7.153
5
AW: JTL-Shop 2 - Sicherheitslücke auf Crack Seiten veröffentlicht

Ich hab mich damit ja auch nur darauf bezogen, ob/wann der Link zum Download in der Filebase ersichtlich ist.
 

argy

Gut bekanntes Mitglied
30. Juni 2007
908
2
Bitterfeld
AW: JTL-Shop 2 - Sicherheitslücke auf Crack Seiten veröffentlicht

das mit der sub...-zeit is ja klar...
aber meint ihr nicht dass es allen euren kunden zusteht einen SICHERHEITS-patch zu bekommen auch ohne verlängerung?
gibt ja vielleicht auch leute die nicht unbedingt updaten wollen und außer dem patch is ja keine neuerung drin...
 
Ähnliche Themen
Titel Forum Antworten Datum
Neu Welcher Hoster ist für JTL-Shop 5 empfehlenswert? User helfen Usern 6
Neu Aktuellen JTL Shop installieren *Fehler* Installation / Updates von JTL-Shop 0
Neu JTL Shop Versand Preisstaffel mit negativen Werten?? Allgemeine Fragen zu JTL-Shop 0
Neu JTL Shop - OSS - Länderauswahl notwendig ?! JTL-Shop - Ideen, Lob und Kritik 1
Neu JTL Shop Brevo Plugin meldet keine Abmeldungen an JTL Shop + Kontakte landen nicht in der Willkommenssequenz Plugins für JTL-Shop 0
Neu Suche Freelancer für Aufsetzen JTL B2B Shop Dienstleistung, Jobs und Ähnliches 3
Neu JTL-Shop Admin Bereich und Shop nur noch 504 Gateway Time-out ( Hosting über JTL ) User helfen Usern - Fragen zu JTL-Wawi 4
Neu JTL-Shop 5.5.2 – Fehlerhafter Canonical-Tag im Blog-Template verhindert Indexierung durch Google JTL-Shop - Fehler und Bugs 2
Neu JTL Shop Update von 5.3.3 auf 5.6 mit der Community Free Edition - WaWi funktion weiter gegeben? User helfen Usern - Fragen zu JTL-Wawi 1
Neu JTL Shop - Rabatt pro Kunde möglich ? Allgemeine Fragen zu JTL-Shop 8
Neu JTL-Shop TECHNIK (SalePix) – Problem mit Render Blocking Requests User helfen Usern - Fragen zu JTL-Wawi 2
Neu Kategorierabatte pro Kunde im JTL-Shop Einrichtung von JTL-Shop4 2
Neu Tailwind als Basis für JTL Shop 6 ? Templates für JTL-Shop 2
Neu Gewinnbasierte Provision & gezielte Kunden-Zuordnung im JTL Shop / Wawi User helfen Usern 0
Neu Wie kommen die Versandarten aus JTL-Wawi in den JTL-Shop? Betrieb / Pflege von JTL-Shop 7
Neu JTL Shop - Umwandlung Domain von Test auf Live Allgemeine Fragen zu JTL-Shop 1
Neu Neues Plugin: JTL Closed Shop – Zugangsbeschränkung, Pre-Sale & Wartungsmodus für deinen JTL-Shop Plugins für JTL-Shop 1
Neu JTL-Shop 5.6 - Aktuell 5.6.0 Releaseforum 0
Neu Download-Artikel mit dem Download-Modul anbieten JTL SHOP Plugins für JTL-Shop 6
Neu Die folgenden Dateien sind nicht identisch mit den Dateien der aktuellen Version von JTL-Shop. Allgemeine Fragen zu JTL-Shop 0
Neu Auswahl im JTL Shop - keine Rechnung beilegen - wie in Wawi einlesen ? User helfen Usern - Fragen zu JTL-Wawi 6
Neu PromoBar-Portlet für JTL-Shop 5 – Aktionsleiste, Gutschein & Countdown Plugins für JTL-Shop 1
Neu JTL-Shop-Template Technik – optimiert für Performance & Conversion Templates für JTL-Shop 5
Neu GA4-Tracking für JTL-Shop 5 – sauberes E-Commerce & Kategoriepfade Plugins für JTL-Shop 0
Neu Artikelseiten 500 HTTP Fehler PayPal Plugin 2.1.0 JTL Shop 5.4.0 Plugins für JTL-Shop 4
Neu Rechnungsnummer an JTL-Shop übertragen Technische Fragen zu Plugins und Templates 0
Neu Kundenübernahme Shopware zu JTL Shop - Länderzuweisung User helfen Usern - Fragen zu JTL-Wawi 1
Kunden im JTL Shop sichtbar ? Einrichtung JTL-Shop5 7
Neu JTL Shop 5: ein Kundenkonto in der WAWI mit mehreren Konten im Webshop Allgemeine Fragen zu JTL-Shop 7
Neu ecomdata offline? Shop und JTL Wawi nicht erreichbar User helfen Usern - Fragen zu JTL-Wawi 16
Neu JTL Shop 5 Probleme mit Anlegen eines Kundenaccounts Allgemeine Fragen zu JTL-Shop 4
Neu JTL PayPal Checkout 5.3.0 mit Shop 5.5.2 - Artikel nur sichtbar wenn Kunde eingeloggt ist oder Artikel nicht verfügbar ist Plugins für JTL-Shop 6
Neu Session Blocking JTL-Shop 5.5.1 JTL-Shop - Fehler und Bugs 0
Neu Wer hat 2025 mit Xentral Erfahrungen gesammelt? Wechsel von JTL‑Wawi in Sicht Smalltalk 2
JTL Wawi und JTL-POS gleichen nicht mehr ab JTL-Wawi 1.11 2
Neu JTL Theme Editor Templates für JTL-Shop 6
Neu 2 Instanzen JTL-POS Einrichtung / Updates von JTL-POS 0
Neu Übergabe Versandlaber an Fulfiller möglich über FFN standallone aber nicht über FFN mit angebundeener JTL-WAWI Arbeitsabläufe in JTL-Wawi 0
Ticket erstellen bei einer Fehlermeldung mit JTL-Start ??? JTL-Wawi 1.9 1
Neu JTL Track&Trace API Fehler derzeit? seit 15:50 Uhr JTL-Track&Trace - Fehler und Bugs 2
Neu JTL Shipping Server nicht erreichbar JTL-ShippingLabels - Fehler und Bugs 19
Neu 15 Jahre Vapsmoke.ch – unser Weg zu JTL Shops stellen sich vor 1
Neu JTL STAMMTISCH BONN – 13.11.2025 – powered by SaphirSolution Messen, Stammtische und interessante Events 0
JTL Plattform ebay Designvorlage JTL-Wawi 1.11 5
Studio-Webcast E-Com Insights mit JTL: Black Friday Edition am 30.10.25 Messen, Stammtische und interessante Events 0
JTL Wawi API beendet Registrierung nicht 1.11.1 JTL-Wawi 1.11 5
Neu Fehlerhafte Adress-Übernahme durch NinePoint (Mirakl → JTL) – wer ist noch betroffen? JTL-Wawi - Fehler und Bugs 3
Jtl-Amz Problem JTL-Wawi 1.9 0
Neu Dropshipping Import/Export von JTL zu JTL User helfen Usern - Fragen zu JTL-Wawi 6
Keine Anmeldung mehr möglich in JTL Wawi seit Update? JTL-Wawi 1.11 5

Ähnliche Themen