Dann stell das doch mal hier zur Verfügung. War die aktuelle Sicherheitslücke dabei? Statische Codeanalyse durch KI ist relativ wertlos und macht unnötig Arbeit. Shop-9151 war offenbar ein bei Anforderung eines Passworts nicht zurückgesetzter Link, sondern der blieb die vollen 24 Stunden gültig. Das würde ich als low bis medium einstufen und auch nicht nur ansatzweise kritisch. Weil dafür die alte E-Mail-Adresse kompromittiert sein muss *und* der zurücksetzen Link weniger als 24 Stunden vor dem zurücksetzen des Passworts durch den Kunden generiert werden. Darüberhinaus müsste der Angreifer die neue E-Mail zum einloggen kennen. Das sind ganz schön viele Voraussetzungen. Wenn ein Angreifer beide E-Mails kennt und wohlmöglich auch zugang zu beiden Konten hat, dann nutzt auch ein ungültig machen des zurücksetzen links nichts. Ärgerlich und oversight, aber keine wirklich kritische Sicherheitslücke.
Hallo
@NoOne
ich habe jtl über 10 Hinweise gesendet u.a. auch zu den Plugins die ich in dem
Ticket nannte, des weiteren war ich mit weiteren Plugin Herstellern in Kontakt und habe sie direkt über Auffälligkeiten im Code informiert.
NEIN: Unsere Lösung prüft nicht nur einfach via KI den Code, via KI prüfen wir das was unsere Security Lösung erfasst - weil eine manuelle Prüfung zu lange dauert bzw. irgendwann eh keiner mehr macht.
Die meisten Projekte werden nicht wegen einer vermeintlichen Sicherheitslücke gehackt, sondern weil man dem Hacker die Möglichkeit gibt diese zu testen.
Im Anhang ein aktuelles Beispiel: Wenn man einen Versuch erkennt, dann kann man reagieren und auch den Angriff analysieren, um die Sicherheitslücke zu finden. Was wir aber sehen, dass fast alle
Shop im Blindflug unterwegs sind und nur sehen ob Bestellungen kommen, oder nicht.
Ich habe mich schon oft mit IT Forensikern unterhalten und stellte fest das wir am Ende der Gespräche immer zum gleichen Ergebnis gekommen sind. Die Früherkennung ist das A+O und nicht erst, wenn der Hersteller ein Security Fix bereitstellt.
Ähnlich ist es wenn man wegen einer scheren Kopf Verletzung im Krankenhaus sitzt und den Arzt fragt, wie ist den das passiert und er sagt, hätten Sie beim Fahrrad fahren einen Helm aufgesetzt dann wären Sie jetzt nicht hier.
Die meisten Shop Betreiber, so stelle ich das zumindest oft fest, denken nicht an Prävention, oder sie denken das es unverhältnismäßig teuer ist und hoffen das nichts passiert. Manche denken auch einfach das es nur große Anbieter erwischt, aber nicht den kleinen Backshop mit 30 Bestellungen im Monat.
Der Aufwand zu reagieren, wenn das Kind in den Brunnen gefallen ist, ist dann oft so hoch das der Händler sein Gewerbe einstellt.
Ich bin der Meinung das etwas Sicherheit angebracht ist und wirklich nicht viel Geld kostet u.a. weil KI vieles einfacher macht, was vorher manuell geprüft werden musste.
Das gleiche Denken sehen wir auch bei den JTL-Servern die öffentlich im Netz gehostet werden.
Wir erfassen hier oft 2000 - 10000 Angriffsversuche in wenigen Minuten von der gleichen IP, oder oft verteilt auf mind. 3 - 10 versch. IP's
Wenn man sich hier nur auf die vor 2 Jahren aktivierte Firewall von Windows verlässt, na dann braucht man sich nicht wundern.
Deshalb haben wir auch hier eine automatische Lösung die den Angriff erkennt und die IP sofort in der Firewall sperrt. Der jeweilig Angreifer wird in dem Fall schon beim ersten Versuch erkannt und gebannt
Zurück zu unserer JTL-Shop Lösung:
Wir bereiten gerade alles weitere vor und werden diese Lösung dann über unseren GitHub Account bereitstellen, damit Kollegen eigenes Wissen beisteuern können - da wir uns selbst nicht als die Quelle des Wissens sehen und eine derartige Lösung nur durch das Wissen vieler Köpfe gute Dienste leisten kann.
PS: An der Stelle möchte ich noch auf folgendes Hinweisen, da mir das schon seit Jahren Bauchschmerzen bereitet. Ich verstehe nicht warum Plugins verschlüsselt werden müssen und bitte jeden der Plugins entwickelt u.a. Zahlungsarten Plugins, dies zu überdenken. Ich kann es verstehen das der eine oder andere das eigene Wissen geschützt sehen will, aber ganz ehrlich, wenn ein anderer Programmiere gezwungen ist Code zu kopieren, weil er es selbst nicht hinbekommt, dann soll er das doch machen. Ich habe damit kein Problem, weil es entweder von Vorteil ist die richtigen Funktionen zu nutzen.
Wenn es doch nur um das klauen von Ideen geht, dann soll er oder sie doch klauen, wenn das arme Würstchen das nötig hat.
Mein Hinweis trifft hier vor allem Plugin Entwickler die Plugins für Zahlungsarten entwickeln und diese, aus meiner Sicht unnötigerweise verschlüsseln, was uns bzw. dem Shop Betreiber nur unnötig das Leben schwer macht. Die Verschlüsselung entzieht dem Shop Betreiber jegliche Möglichkeit seine Pflichten gemäß PCI DSS zu befolgen, was zu einem unnötigen Haftungsrisiko führt.