Liebe Community,
wir haben eine kritische SicherheitslĂŒcke entdeckt, die alle Versionen unseres Shopsystems JTL- Shop 5 bis einschlieĂlich Version 5.3.2 betrifft. Nach unseren Informationen ist die SicherheitslĂŒcke bislang nicht ausgenutzt worden.
Wir bitten Euch dennoch, dringend umgehend aktiv zu werden, um die Sicherheit Eurer Systeme zu gewÀhrleisten!
Technische HintergrĂŒnde:
Bei der SicherheitslĂŒcke handelt es sich um eine nicht vorhandene PrĂŒfung auf einen eingeloggten Backend-Nutzer im Admin-Bereich von JTL-Shop 5. Dritte können dadurch beliebige Plugins deaktivieren, indem sie eine entsprechend manipulierte Anfrage an das Shopsystem senden.
Ob Euer Shop bereits von der LĂŒcke betroffen war, lĂ€sst sich bedauerlicherweise nicht feststellen.âŻSolltet Ihr in der Vergangenheit auf unerklĂ€rlich deaktivierte Plugins gestoĂen sein, besteht grundsĂ€tzlich die Chance, dass die LĂŒcke dafĂŒr genutzt wurde.
Das mĂŒsst Ihr jetzt tun
Es gibt fĂŒr jede der aktuellen JTL-Shop-5-Versionen ein Update, das ausschlieĂlich einen Patch zur Behebung der genannten SicherheitslĂŒcke enthĂ€lt. Sollte Euer JTL-Shop bereits auf die Versionen 5.0.6, 5.1.6, 5.2.5 oder 5.3.2 sein, können sie ĂŒber den entsprechenden Patch auf die nĂ€chsthöhere Version aktualisiert werden.
Mehr Informationen und Downloadmöglichkeiten der Patches haben wir fĂŒr Euch im Forum hinterlegt:
Shop 5.0.7
Shop 5.1.7
Shop 5.2.6
Shop 5.3.3
Solltet Ihr eine Ă€ltere Version des JTL-Shop 5 verwenden (JTL-Shop 5.0.0 bis 5.0.5, 5.1.0 bis 5.1.5, 5.2.0 bis 5.2.4 oder 5.3.0 bis 5.3.1) undâŻnicht auf eine aktuelle Version updaten können, findet Ihr unter folgenden Links eine Anleitung zum Beheben der SicherheitslĂŒcke:
Patch fĂŒr Shop 5.0.0 bis 5.0.5 und Shop 5.1.0 bis 5.1.5
Patch fĂŒr Shop 5.2.0 bis 5.2.4 und Shop 5.3.0 bis 5.3.1
Eure aktuell genutzte JTL-Shop-Version seht Ihr im Informations-Widget Eures JTL-Shop Backend ( /admin ) Dashboards.
Generell gilt: Ăltere Versionen von JTL-Shop können weitere SicherheitslĂŒcken enthalten. Daher empfehlen wir Euch dringend, Euren JTL-Shop aktuell zu halten. Eine Ăbersicht aller verfĂŒgbaren Versionen findet Ihr in unseremâŻReleaseforum.
Nach dem Update
Wenn Ihr die SicherheitslĂŒcke durch das Update auf die entsprechende neue Version geschlossen habt, gibt es nichts Weiteres zu beachten.
Wenn Ihr die SicherheitslĂŒcke durch manuelles Patchen einer Ă€lteren Version geschlossen habt, beachtet bitte, dass im JTL-Shop Backend ein Hinweis fĂŒr modifizierte Dateien angezeigt wird. Folgt diesem Hinweis, solltet Ihr eine Liste modifizierter Dateien vorfinden. FĂŒr folgende Dateien ist das durch das SchlieĂen der SicherheitslĂŒcke normal und wird erst durch Update auf eine entsprechende neue Version behoben:
/admin/includes/smartyinclude.php (FĂŒr Shop 5.0 und Shop 5.1)
/admin/includes/admininclude.php (FĂŒr Shop 5.2 und Shop 5.3)
Hinweis fĂŒr JTL-Hosting-Kunden
Wenn Ihr das Hosting Eurres JTL-Shops in unsere HĂ€nde gegeben habt, so haben wir die SicherheitslĂŒcke bereits fĂŒr Euch geschlossen. Dazu erhaltet Ihr in Eurem Shop die Meldung ĂŒber eine modifizierte Datei und mĂŒsst nichts mehr tun.
Euer Ansprechpartner bei RĂŒckfragen
Unser Support-Team steht Euch bei RĂŒckfragen gerne zur VerfĂŒgung. Bitte erstellt hierzu wie gewohnt einâŻSupport-Ticket im JTL-Kundencenter.
Mit freundlichen GrĂŒĂen
Euer Team der JTL-Software-GmbHâŻ
wir haben eine kritische SicherheitslĂŒcke entdeckt, die alle Versionen unseres Shopsystems JTL- Shop 5 bis einschlieĂlich Version 5.3.2 betrifft. Nach unseren Informationen ist die SicherheitslĂŒcke bislang nicht ausgenutzt worden.
Wir bitten Euch dennoch, dringend umgehend aktiv zu werden, um die Sicherheit Eurer Systeme zu gewÀhrleisten!
Technische HintergrĂŒnde:
Bei der SicherheitslĂŒcke handelt es sich um eine nicht vorhandene PrĂŒfung auf einen eingeloggten Backend-Nutzer im Admin-Bereich von JTL-Shop 5. Dritte können dadurch beliebige Plugins deaktivieren, indem sie eine entsprechend manipulierte Anfrage an das Shopsystem senden.
Ob Euer Shop bereits von der LĂŒcke betroffen war, lĂ€sst sich bedauerlicherweise nicht feststellen.âŻSolltet Ihr in der Vergangenheit auf unerklĂ€rlich deaktivierte Plugins gestoĂen sein, besteht grundsĂ€tzlich die Chance, dass die LĂŒcke dafĂŒr genutzt wurde.
Das mĂŒsst Ihr jetzt tun
Es gibt fĂŒr jede der aktuellen JTL-Shop-5-Versionen ein Update, das ausschlieĂlich einen Patch zur Behebung der genannten SicherheitslĂŒcke enthĂ€lt. Sollte Euer JTL-Shop bereits auf die Versionen 5.0.6, 5.1.6, 5.2.5 oder 5.3.2 sein, können sie ĂŒber den entsprechenden Patch auf die nĂ€chsthöhere Version aktualisiert werden.
Mehr Informationen und Downloadmöglichkeiten der Patches haben wir fĂŒr Euch im Forum hinterlegt:
Shop 5.0.7
Shop 5.1.7
Shop 5.2.6
Shop 5.3.3
Solltet Ihr eine Ă€ltere Version des JTL-Shop 5 verwenden (JTL-Shop 5.0.0 bis 5.0.5, 5.1.0 bis 5.1.5, 5.2.0 bis 5.2.4 oder 5.3.0 bis 5.3.1) undâŻnicht auf eine aktuelle Version updaten können, findet Ihr unter folgenden Links eine Anleitung zum Beheben der SicherheitslĂŒcke:
Patch fĂŒr Shop 5.0.0 bis 5.0.5 und Shop 5.1.0 bis 5.1.5
Patch fĂŒr Shop 5.2.0 bis 5.2.4 und Shop 5.3.0 bis 5.3.1
Eure aktuell genutzte JTL-Shop-Version seht Ihr im Informations-Widget Eures JTL-Shop Backend ( /admin ) Dashboards.
Generell gilt: Ăltere Versionen von JTL-Shop können weitere SicherheitslĂŒcken enthalten. Daher empfehlen wir Euch dringend, Euren JTL-Shop aktuell zu halten. Eine Ăbersicht aller verfĂŒgbaren Versionen findet Ihr in unseremâŻReleaseforum.
Nach dem Update
Wenn Ihr die SicherheitslĂŒcke durch das Update auf die entsprechende neue Version geschlossen habt, gibt es nichts Weiteres zu beachten.
Wenn Ihr die SicherheitslĂŒcke durch manuelles Patchen einer Ă€lteren Version geschlossen habt, beachtet bitte, dass im JTL-Shop Backend ein Hinweis fĂŒr modifizierte Dateien angezeigt wird. Folgt diesem Hinweis, solltet Ihr eine Liste modifizierter Dateien vorfinden. FĂŒr folgende Dateien ist das durch das SchlieĂen der SicherheitslĂŒcke normal und wird erst durch Update auf eine entsprechende neue Version behoben:
/admin/includes/smartyinclude.php (FĂŒr Shop 5.0 und Shop 5.1)
/admin/includes/admininclude.php (FĂŒr Shop 5.2 und Shop 5.3)
Hinweis fĂŒr JTL-Hosting-Kunden
Wenn Ihr das Hosting Eurres JTL-Shops in unsere HĂ€nde gegeben habt, so haben wir die SicherheitslĂŒcke bereits fĂŒr Euch geschlossen. Dazu erhaltet Ihr in Eurem Shop die Meldung ĂŒber eine modifizierte Datei und mĂŒsst nichts mehr tun.
Euer Ansprechpartner bei RĂŒckfragen
Unser Support-Team steht Euch bei RĂŒckfragen gerne zur VerfĂŒgung. Bitte erstellt hierzu wie gewohnt einâŻSupport-Ticket im JTL-Kundencenter.
Mit freundlichen GrĂŒĂen
Euer Team der JTL-Software-GmbHâŻ