Sicherheitsproblem WAWI (Liste mit kompromittierten Servern durch BSI)

McFunny

Sehr aktives Mitglied
13. Dezember 2006
1.260
15
Feldkirchen bei München
Hallo Zusammen,

habe heute eine Mail von unserem Hoster bekommen auf dem unsere WAWI läuft.

Sehr geehrte Damen und Herren,

das BSI (Bundesamt für Sicherheit in der Informationstechnik) hat uns eine Liste mit kompromittierten Servern (IP-Adressen) unserer Kunden bereitgestellt. In diesem Zusammenhang ist uns mindestens eine Ihrer IP-Adressen genannt genannt worden.

Uns wurden folgende Daten genannt, die in Verbindung mit Ihrem Produkt oder Ihren Produkten stehen. Diese stellen wir in der folgenden Form dar:

IP-Adresse:Servername:betroffener Dienst

Sollten mehrere Ihrer Produkte betroffen sein, werden Ihnen diese direkt hintereinander aufgeführt.

"HIER UNSERE IP ADRESSE":"SERVERNAME":JTLWAWI <==".." habe ich globalisiert, unsere Daten rausgenommen.

Diese Daten wurden nach Auskunft des BSI von 'Shadowserver 'Open MS-SQL Server Resolution Service Scanning Projects'' erbeutet, der Zeitpunkt ist leider sowenig bekannt wie der Ursprung der Daten. Wir gehen nicht davon aus, dass in diesem Zusammenhang Sicherheitslücken bei Host Europe verantwortlich sind.

Das sind die https://mssqlscan.shadowserver.org/

Kann mir einer von den Cracks hier sagen was gemacht werden muss?
Es läuft der 2008R2


Danke!

Sven
 

reneromann

Sehr aktives Mitglied
31. August 2012
2.135
5
AW: Sicherheitsproblem WAWI (Liste mit kompromittierten Servern durch BSI)

Ganz einfach: Macht (direktes) ODBC dicht und greift NUR per VPN auf den Server zu!
Eine direkte ODBC-Verbindung über das Internet dürfte das größte Problem sein, insbesondere dann, wenn ihr das Kennwort des sa-Nutzers nicht verändert habt (weil dann die DB für jedermann öffentlich zugänglich ist).

Kleiner Nachtrag:
Das hat übrigens NICHTS mit der Wawi zu tun, sondern damit, dass dort Dienste vom Server "frei" ins Internet gestellt werden (hier ODBC-DB-Verbindung), welche dort (eigentlich) nichts zu suchen haben.
Dementsprechend ist es eher ein Problem der Serveradministration als der Software, die auf den Server zugreift.
 

McFunny

Sehr aktives Mitglied
13. Dezember 2006
1.260
15
Feldkirchen bei München
AW: Sicherheitsproblem WAWI (Liste mit kompromittierten Servern durch BSI)

Ganz einfach: Macht (direktes) ODBC dicht und greift NUR per VPN auf den Server zu!
Eine direkte ODBC-Verbindung über das Internet dürfte das größte Problem sein, insbesondere dann, wenn ihr das Kennwort des sa-Nutzers nicht verändert habt (weil dann die DB für jedermann öffentlich zugänglich ist).

Kleiner Nachtrag:
Das hat übrigens NICHTS mit der Wawi zu tun, sondern damit, dass dort Dienste vom Server "frei" ins Internet gestellt werden (hier ODBC-DB-Verbindung), welche dort (eigentlich) nichts zu suchen haben.
Dementsprechend ist es eher ein Problem der Serveradministration als der Software, die auf den Server zugreift.

Das Kennwort ist natürlich geändert.

Gibt es eine Anleitung irgendwo wie VPNeinzuspielen,-stellen ist für WAWI?

Danke!
 

SebastianB

Moderator
Mitarbeiter
6. November 2012
2.084
339
AW: Sicherheitsproblem WAWI (Liste mit kompromittierten Servern durch BSI)

Hi,

in dem Text geht es um den SQL Server Browser-Dienst. Der sollte nicht über das Internet erreichbar sein. Der Dienst müsste beendet werden können, dann sollte dieses Problem aus der Welt sein.

Grundsätzlich solltet ihr Euch erfahrene Hilfe zum sicheren Setup des Servers ins Boot holen.

Gruß,
Sebastian
 

reneromann

Sehr aktives Mitglied
31. August 2012
2.135
5
AW: Sicherheitsproblem WAWI (Liste mit kompromittierten Servern durch BSI)

In der Grundaussage muss ich Sebastian beipflichten: Wer einen Server ins Netz stellt, sollte die passende Erfahrung zum sicheren Setup und sicheren Betrieb des Servers mitbringen -oder- sie extern "einkaufen".
Die Absicherung eines Servers gegen unbefugten Zugriff ist nämlich bei weitem nicht so einfach wie man denkt - insbesondere ist es nicht mit einer Standard-08/15-Windows (oder auch Linux)-Installation getan.

Sofern ihr kein Wawi- Hosting benötigt, wäre es eventuell sinnvoll auf einen lokalen Server zu setzen -oder- einen Dienstleister für Wawi-Hosting zu beauftragen, anstatt einen [Windows-]Server online selbst zu verwalten.
Insbesondere habt ihr bei einem lokalen Server den Vorteil, dass die Geschwindigkeit bei Änderungen, insbesondere beim Verwalten von Bildern, nicht von der Geschwindigkeit eurer Onlineverbindung abhängig ist.
Insbesondere kann dann auch bei Ausfall der Internetleitung "offline" weitergearbeitet werden...

Was VPN betrifft:
Hier kann z.B. OpenVPN eingesetzt werden - zur Konfiguration solltet ihr euch dann aber auch jemanden mit ins Boot holen, der damit ein wenig Erfahrung hat.
 

McFunny

Sehr aktives Mitglied
13. Dezember 2006
1.260
15
Feldkirchen bei München
AW: Sicherheitsproblem WAWI (Liste mit kompromittierten Servern durch BSI)

Hi,

in dem Text geht es um den SQL Server Browser-Dienst. Der sollte nicht über das Internet erreichbar sein. Der Dienst müsste beendet werden können, dann sollte dieses Problem aus der Welt sein.

Grundsätzlich solltet ihr Euch erfahrene Hilfe zum sicheren Setup des Servers ins Boot holen.

Gruß,
Sebastian

Hallo Sebastian,

mit dem Profi ins Boot holen hast Du sicherlich Recht!

@Profis (Firmen): Wer kann ds bei uns umsetzen? Bitte PD.

Zum Dienst:
Leider ist das nicht so einfach, denn diser Dienst wird benötigt, damit der Client die Befehle vom SQL Server als Statement erhält.
Abschalten = keine Verbindimg Client zum Server.


Gruß
Sven
 

reneromann

Sehr aktives Mitglied
31. August 2012
2.135
5
AW: Sicherheitsproblem WAWI (Liste mit kompromittierten Servern durch BSI)

Also erst einmal:
Der SQL-Server Browser-Dienst ist NICHT notwendig, damit die Verbindung klappt!
Nur muss dann in den ODBC-Einstellungen auch mit festen Werten gearbeitet werden (sprich Rechnername/IP PLUS Port), da die dynamische Portbestimmung über den Browser-Dienst läuft (der wiederum auf dem festen Port 1433 arbeitet).

Und zu den Profis: Ich glaube, dass du da was missverstanden hast. Der sichere Betrieb eines Servers ist NICHT mit einer Einmalkonfiguration getan - hier muss viel mehr ständig aufgepasst und angepasst werden.
Heißt also: Entweder einen Servicevertrag über die Wartung des Servers abschließen -oder- auf einen Managed Server wechseln, bei dem sich der Hoster um genau diese Sicherheitsprobleme kümmert.
Heißt aber auf jeden Fall, dass eure monatlichen Ausgaben dauerhaft steigen werden...
 

McFunny

Sehr aktives Mitglied
13. Dezember 2006
1.260
15
Feldkirchen bei München
AW: Sicherheitsproblem WAWI (Liste mit kompromittierten Servern durch BSI)

Also erst einmal:
Der SQL-Server Browser-Dienst ist NICHT notwendig, damit die Verbindung klappt!
Nur muss dann in den ODBC-Einstellungen auch mit festen Werten gearbeitet werden (sprich Rechnername/IP PLUS Port), da die dynamische Portbestimmung über den Browser-Dienst läuft (der wiederum auf dem festen Port 1433 arbeitet).

Welchen Port stelle ich da ein? Gibt es einen vorgegebenen, oder definiere ich diesen?
Oder bleibt der "fest" bei 1433, nur nicht mehr dynamisch? Aber dann bringt die Abschaltung des Dienstes nichts...?!

Danke!
 

reneromann

Sehr aktives Mitglied
31. August 2012
2.135
5
AW: Sicherheitsproblem WAWI (Liste mit kompromittierten Servern durch BSI)

Der Port für die DB-Verbindung kann frei gewählt werden, muss jedoch über die Serverfirewall freigegeben sein (sofern nicht nur über VPN oder Remotedesktop gearbeitet wird).
Da es mir aber scheint, dass dir die Grundlagen für die Serveradministration fehlen, würde eine detaillierte Beschreibung zur Portvergabe kaum weiterhelfen, zumal diese schon schon im Wiki steht...

Vielleicht solltest du daher doch eher über ein DB- Hosting (auf einem gemanagtem Server)nachdenken, statt "krampfhaft" an einem (mehr schlecht als recht konfiguriertem) Server festzuhalten.
 
Ähnliche Themen
Titel Forum Antworten Datum
JTL-Wawi startet nach Neustart nicht / hängt auf neu eingerichtetem PC (Remote-Datenbank) JTL-Wawi 1.11 1
App über WaWi Api JTL-Wawi App 0
Neu Bankverbindung in Wawi löschen ?! User helfen Usern - Fragen zu JTL-Wawi 0
Seit dem Update auf JTL Wawi 1.11.4 funktioniert der Workflow "Datei Schreiben" nicht JTL-Wawi 1.11 1
JTL Wawi 1.11.4 "Dashboard übernehmen" funktioniert nicht JTL-Wawi 1.11 1
JTL-Wawi App (1.11.x) – Lizenz angeblich belegt nach Löschen aller App-Registrierungen / kein Reset möglich JTL-Wawi App 2
Smart App Control blockiert start von JTL-Wawi JTL-Wawi 1.11 0
Neu JTL Wawi auf Windows Server 2025 mit SQL 2025? Installation von JTL-Wawi 6
Erfahrungen zur JTL Wawi 1.11.5 – Tipps, Bugs und Praxisberichte JTL-Wawi 1.11 10
Neu JTL-Wawi 1.11.4 – Vaterartikel lässt sich nach Entfernen eines Kindartikels nicht mehr speichern JTL-Wawi - Fehler und Bugs 3
Neu Neues E-Commerce Business mit JTL Wawi - Jtl Shop - Lexware Office (online) - Fragen Starten mit JTL: Projektabwicklung & Migration 2
Neu Eine Amazon-Abrechnung wurde mit Verspätung generiert und fehlt jetzt in WAWI Amazon-Anbindung - Fehler und Bugs 3
Neu Bestellung aus JTL-Shop wird nicht in die Wawi übernommen Allgemeine Fragen zu JTL-Shop 1
Monatsabschluss Amazon FBA UK / CH mit JTL2Datev WaWi 1.10 bei IDU Nutzung und Zwangs VCS für GB / Schweiz JTL-Wawi 1.10 0
Neu Amazon VCS - JTL Wawi > 1.10 - Lexware: Suche Best Practice Amazon-Anbindung - Ideen, Lob und Kritik 1
Neu Stückzahl in Wawi teilbar - aber nicht im Shop. Möglich? Allgemeine Fragen zu JTL-Shop 3
JTL-WAWI teilweise extrem lahm JTL-Wawi 1.10 8
Anfrage zur Einrichtung des Dashboards (Gewinnanzeige) in JTL-Wawi – Remote-Support über AnyDesk JTL-Wawi 1.10 6
Neu Artikel werden nach Löschung in Shopify nicht neu aus der WaWi übertragen Shopify-Connector 2
Neu Bestehende POS an WAWI anbinden (JTL Administrator) Einrichtung / Updates von JTL-POS 7
JTL Wawi 1.8.11.2 zum Download JTL-Wawi 1.8 1
JTL-WaWi Konfigurator Bestandteile in WMS zusammenfassen JTL-Wawi 1.11 3
Extension Store: Kann Kompatibiltität zu Wawi 1.11 nicht einstellen JTL-Wawi 1.11 6
Neu Sind Support-Tickets für WaWi und Ameise ohne kostenpflichtigen Tarif nicht mehr möglich? JTL-Wawi - Fehler und Bugs 3
Neu BMEcat Schnittstelle JTL-Wawi [DEV] Schnittstellen Import / Export 3
Neu 0,1% an der Kasse erstellte Kunden nicht synchronisiert mit JTL Wawi Allgemeine Fragen zu JTL-POS 0
Neu Welche SQL Server Version für WaWi 1.0.0.0.0 unter Windows 11 Installation von JTL-Wawi 6
Neu Wawi 2.0.... Hab ich was verpasst? ;-) Eigene Übersichten in der JTL-Wawi 4
Kein e-Mail Versand aus der Wawi - Fehlermeldung JTL-Wawi 1.11 18
Neu Download WaWi 1.0.0.0.0 Installation von JTL-Wawi 2
Neu Update WAWI 1.10.14.3 auf 1.11.4.0 Installation von JTL-Wawi 4
Wawi-Update cloudflare??? JTL-Wawi 1.11 5
Neu Wawi Abonnements, wie automatisiert vorgehen? best practice? Wawi 1.10.14.3 User helfen Usern - Fragen zu JTL-Wawi 0
Neu Wawi 0.9.9.923 zwecks Aufbewahrungspflicht auf Windows 11 PC umziehen Installation von JTL-Wawi 5
Neu SUCHE Freelancer für JTL WAWI Anbindung an WooCommerce und Einrichtung Dienstleistung, Jobs und Ähnliches 2
Neu JTL Wawi sendet keine aufzuschaltenden Artikel an Amzon Amazon-Anbindung - Fehler und Bugs 2
Neu Ist es korrekt, dass Belegdaten von Amazon (VCS) mit einer etwa 7-tägigen Verzögerung in WAWI landen? Amazon-Anbindung - Fehler und Bugs 8
Neu Ärger mit CountX: Verzögerung bei der Bearbeitung von VCS-Daten in WAWI führt zu unvollständigen Steuerdaten User helfen Usern - Fragen zu JTL-Wawi 0
Neu Nicht alle Artikel einer Bestellung werden an die WaWi übermittelt Amazon-Anbindung - Fehler und Bugs 3
Issue angelegt [WAWI-86213] Kartonagen nicht mehr über Workflow auswählbar nach Update auf 1.11.3 JTL-Workflows - Ideen, Lob und Kritik 1
FIFO oder LIFO in WAWI JTL-Wawi 1.10 2
Neu GELÖST! Amazon "Aufzuschaltende Angebote" seit Tagen in "wird gesendet" bei WAWI 1.11.3 Amazon-Anbindung - Fehler und Bugs 10
Fehler beim Verknüpfen von JTL-FFN mit Wawi – „Anmeldung nicht möglich“ JTL-Wawi 1.11 1
Neu Dokumentation: Kundenverknüpfung JTL-Wawi (Version 1.10.15.0) zu JTL-Shop JTL-Shop 5.2 Onlineshop-Anbindung 0
Einzelartikel als Kindartikel zu einem neuen Vaterartikel zusammenführen (JTL-Wawi + Shopware Connector) JTL-Wawi 1.8 0
Neu Handhabung JTL Wawi - zu Datev Unternehmen Online User helfen Usern - Fragen zu JTL-Wawi 1
Neu JTL-Wawi Aufträge die mit JTL-POS bezahlt wurde tauchen im Tagenabschluss auf JTL-POS - Fehler und Bugs 7
Neu Bitte legen Sie eine Retoure in JTL-Wawi an, damit eine korrekte Zuordnung zu den Stücklistenartikeln möglich ist. - WMS Retoure JTL-WMS / JTL-Packtisch+ - Fehler und Bugs 0
Wawi API REST-Server lässt sich nicht einrichten / Fehler 404 JTL-Wawi 1.11 1
Neu Kapazitäten frei für Routineaufgaben JTL Wawi Dienstleistung, Jobs und Ähnliches 0

Ähnliche Themen