Neu Admin Logout bzw. CSRF Problem

ichhabnefrage

Aktives Mitglied
18. Dezember 2008
82
1
Hallo,

nach langer Zeit Abstinenz wollte ich nun den neuen JTL Shop 4.0.5 einrichten.

Klappte auch alles wunderbar, beim Sicherheitspatch V2 hatte ich zwar ein paar Probleme aber sonst, alles nur Kleinigkeiten.

Aber, anscheinend hat der Shop ein schwerwiegendes Problem mit Cross Scripting Anweisungen.

Nachdem ich im Admin immer fröhlich beim Speichern meiner Angaben ausgeloggt wurde, dachte ich erst an ein Session Problem. Also alles Relevante in der php.ini erhöht, Problem bleibt.

Nginx ausgeschaltet, mehrere PHP Versionen getestet, alles ohne Erfolg.

Außerdem ist mir aufgefallen dass bei der Neuanmeldung im Admin immer öfter die CSRF Fehlermeldung kommt.

Ergo verliert der Shop während der Arbeit im Adminbereich den Token.

Das würde z. B. auch erklären warum der EVO Lifestyler nicht funktioniert. Wahrscheinlich ist man zu 99% direkt nach dem Adminlogin schon auf der Abschussliste.

Bin für jeden konstruktiven Lösungsvorschlag offen und bedanke mich schon einmal vorab.

Viele Grüße

Manfred
 

ichhabnefrage

Aktives Mitglied
18. Dezember 2008
82
1
So nun habe ich das Problem eingegrenzt.

Ich habe mir mal die Cookies angesehen und festgestellt dass die vom Shop gestzten Cookies immer ein negatives Ablaufdatum, sprich Uhrzeit hatten.

Nun habe ich im Shopbackend die Cookiebehandlung komplett leer gelassen, nur Secure und HTTPOnly angeschaltet.

Jetzt bleibt der Adminlogin eine Zeit erhalten und es kommen auch keine CSRF Meldungen mehr.

Bei der Nachkontrolle sieht man auch das der Cookie nun auf Session steht. Da gehe ich mal von aus dass er nun die max Lifetime nimmt aus der php.ini

Schaue mir das jetzt mal ein paar Tage an und wenn alles so bleibt kann das Thema zu.

Viele Grüße

Manfred
 
Ähnliche Themen
Titel Forum Antworten Datum
Neu - Lieferzeit in Wochen / Monaten statt Tagen SHOP-4080 - wo finde ich diese Möglichlichkeit im Admin Bereich Installation / Updates von JTL-Shop 2
Export der Einstellungen im admin Einrichtung JTL-Shop5 2
Neu Große Aufträge Nicht-EU: Exportdokumente & Rechnung am WMS-Packtisch nachdrucken bzw. großen Auftrag splitten User helfen Usern - Fragen zu JTL-Wawi 0
Neu Einem bzw. mehreren Artikeln über den Import mehrere Kategorien zuordnen JTL-Wawi 1.7 1
Einlagerungsliste mit Lagerposition bzw. Feld "Kommentar1" JTL-Wawi 1.8 0
Gutscheine aktualisieren bzw. mehrere per Import deaktivieren? Allgemeine Fragen zu JTL-Vouchers 1
Neu Eigene Felder Checkbox Inhalt bzw. Text bei Mouseover anzeigen JTL-Wawi - Ideen, Lob und Kritik 0
Neu Freitext bzw. Pflichtext-Inhalt in Druckvorlage ausgeben Gelöste Themen in diesem Bereich 3
Neu Weiterleitungen direkt per Datenbank einfügen aufgrund Größe bzw. Anzahl? Betrieb / Pflege von JTL-Shop 9
Neu Exportvorlage für Versanddatenexport für DHL Versenden bzw. Versenden 3.0 Arbeitsabläufe in JTL-Wawi 0
In Diskussion CustomWorkflow löschen bzw. ändern JTL-Workflows - Ideen, Lob und Kritik 3
Neu Artikellabel mit MHD und Charge bzw. SN Druck-/ E-Mail-/ Exportvorlagen in JTL-Wawi 2
Neu E-Mail Vorlagen erweitern: Neue Vorlage à la Header, bzw. Sprachvariable nutzen? Templates für JTL-Shop 3
Neu Retoure von Stückliste bzw. Produktionsartikeln Arbeitsabläufe in JTL-Wawi 0
Gelöst Preise werden falsch aufsummiert - bzw. nicht mit berechnet Gelöste Themen in diesem Bereich 2

Ähnliche Themen