Neu Angriff auf JTL-Shop 3 & 4 vom 23.11.2017 (am 4.12. veröffentlicht)

Mark Schuepstuhl

Moderator
Mitarbeiter
27. April 2016
43
45
Die folgende Information wurde am 4.12. an JTL- Shop-Kunden gesendet:

Hallo liebe Kunden,

wie wir unseren JTL-Shop-Kunden bereits am Freitag, den 24.11. mitteilten, fand in der vorletzten Woche ein gezielter Angriff auf einen einzelnen JTL-Shop statt. Der Betroffene informierte uns umgehend, sodass wir gemeinsam Gegenmaßnahmen ergreifen konnten. Noch am folgenden Tag konnten wir allen JTL-Shop-Kunden einen Hotfix für die genutzte Lücke in der Shopsoftware liefern.

Hintergründe der Tat
Allem Anschein nach handelte es sich bei dem Angriff um einen gezielten Versuch, Zugang auf die Datenbank des JTL-Shops zu erlangen. Den Angreifern gelang es, die E-Mail-Adressen und Teile der Adressdaten der Käufer auszulesen. In Folge erhielten die betroffenen Käufer eine Mail mit dem Hinweis, dass der Betreiber trotz Hinweis versäumt hat, die gefundene Schwachstelle zu schließen. Nach Rücksprache mit dem Betreiber zeigte sich jedoch, dass es eine solche Information nie gegeben hat. Hintergrund des Angriffs, so vermuten wir, bilden mögliche finanzielle Interessen der Angreifer.

Da es sich bei diesem Eindringen in die Software um einen Straftatbestand handelt, wurde die Polizei hinzugezogen und rechtliche Schritte eingeleitet. Bitte verstehen Sie, dass wir aufgrund der laufenden Ermittlungen keine konkreteren Details zum Ablauf der Tat geben können.

Folgen des Angriffs
Wir können jedoch mitteilen, dass nach unserem Kenntnisstand, abgesehen von der Verletzung der Datensicherheit, kein weiterer Schaden auf Seite der Käufer entstanden ist. Wir haben umgehend nach der Information durch den Betreiber reagiert und die mögliche Schwachstelle in der Software geschlossen. Sollten Sie die von uns zur Verfügung gestellten Hotfixes bislang nicht aufgespielt haben, empfehlen wir, dies so zeitnah wie möglich nachzuholen. Die Dateien sowie die von uns angeratene Vorgehensweise finden Sie hier:

Newsletter Hotfix für JTL-Shop 3 & 4

Außerdem gehen wir davon aus, dass sich die Zahl der Betroffenen auf die Kunden des Shopbetreibers beschränkt. Diese wurden bereits von ihm informiert.

Zusätzlich haben wir in der vergangenen Woche weitere Sicherheitsupdates für JTL-Shop 4.05.5 und 4.06.2 veröffentlicht. Diese sind unabhängig vom Angriff des 23.11. und dienen der präventiven Sicherheitsverbesserung an anderen Stellen der Shopsoftware. Ältere JTL-Shop-Versionen sind hiervon nicht betroffen.

Wir ziehen Konsequenzen
Der Angriff zeigt uns, dass wir auch in Zukunft in unseren Bemühungen um die Sicherheit von JTL-Produkten nicht nachlassen dürfen. Neben internen Sicherheitstests und geschultem Personal nutzt JTL-Software externe Security Audits, um stets bestmögliche Vorkehrungen gegen Exploits und Angriffe von außen zu treffen. Auch in Zukunft werden wir unsere Berater JTL-Produkte gezielt auf potenzielle Angriffsflächen prüfen lassen, um sie noch besser zu schützen. Wir bitten um Ihr Verständnis, dass trotz dieser Anstrengungen keine Software als 100 Prozent sicher gelten kann, wir uns in einem Schadensfall jedoch schnellstmöglich um eine Lösung des Problems kümmern.

Abschließend bitten wir Sie, die durch diesen Angriff entstandenen Unannehmlichkeiten zu entschuldigen. Seien Sie versichert, dass wir den Vorfall ernst nehmen und uns auch um langfristige Vorkehrungen bemühen.

Mit freundlichen Grüßen

Thomas Lisson
Geschäftsführer, JTL-Software

Link zum ursprünglichen Newsletter
 
  • Gefällt mir
Reaktionen: Pool-Total
Ähnliche Themen
Titel Forum Antworten Datum
Neu Angriff auf JTL-Shop ?Log file: Wrong ip Allgemeine Fragen zu JTL-Shop 2
Neu Bestseller auf Startseite werden willkürlich angezeigt Allgemeine Fragen zu JTL-Shop 3
Neu Freiposition auf Pickliste lässt sich nicht picken, Packtisch User helfen Usern - Fragen zu JTL-Wawi 2
Neu JTL SHOP update von 5.2.4 auf 5.3.1 - DBupdater startet nicht das Datenbankupdate Installation / Updates von JTL-Shop 6
Neu Falsches Zahlunsgziel auf Rechnungen Druck-/ E-Mail-/ Exportvorlagen in JTL-Wawi 0
Neu Artikel auf Amazon Listen User helfen Usern - Fragen zu JTL-Wawi 1
Wie schalt ich den worker Client aus auf den Server wegen Update JTL-Wawi 1.8 1
Neu JTL Search funktioniert nicht seit Shopupdate auf 5.3.1 JTL-Shop - Fehler und Bugs 0
Skonto ausgeben auf Rechnung JTL-Wawi 1.8 8
Neu Drucken-Button auf der Artikeldetailseite Allgemeine Fragen zu JTL-Shop 0
Neu Datenmigration von anderer WaWi auf JTL-WaWi Starten mit JTL: Projektabwicklung & Migration 12
Rechnungen werden nicht mehr erstellt seit Umstieg auf Fulfillment JTL-Wawi 1.8 0
Neu Darstellung/Werte der Variantenauswahl auf Amazon anpassbar? Amazon-Lister - Ideen, Lob und Kritik 0
Gelöst Onepage Composer geht nicht mehr nach Update auf 5.3.1 JTL-Shop - Fehler und Bugs 2
Neu Die Shop-URL verweist nicht auf einen gültigen Shop! Shopify-Connector 1
Neu Inhalt/Menge + Einheit auf Auftragspositionen joinen User helfen Usern - Fragen zu JTL-Wawi 6
Neu Stückliste auf Lieferschein Druck-/ E-Mail-/ Exportvorlagen in JTL-Wawi 0
Neu Artikel im Warenkorb wird von 1 auf null runtergesetzt. Anstatt es zu entfernen wird es automatisch wieder auf 1 gesetzt Allgemeine Fragen zu JTL-Shop 6
Neu leeres Textfeld erstellen für einen Hinweis auf der Rechnung User helfen Usern - Fragen zu JTL-Wawi 2
Neu Ust-ID nach Land auf Rechnung anzeigen Druck-/ E-Mail-/ Exportvorlagen in JTL-Wawi 0
JTL 1.7 Bestimmte reservierte Produkte sollen keinen Einfluss auf Bestand haben JTL-Wawi 1.7 0
Neu Auftrag verpacken druckt auf 2 Drucker RE aus / wo kann das eingestellt werden? Arbeitsabläufe in JTL-WMS / JTL-Packtisch+ 0
Textfeld auf Folgeseiten bei Angebotsvorlage JTL-Wawi 1.8 1
Neu Lieferadresse auf Auftrag, Rechnung usw. Druck-/ E-Mail-/ Exportvorlagen in JTL-Wawi 0
Neu Migration Shopware 5 auf 6 mit JTL-Wawi ohne Datenverlust Shopware-Connector 1
Neu Datenumzug von Xentral ERP Software auf JTL-Wawi Schnittstellen Import / Export 4
Neu Artikel nach Übertragung von JTL auf geplant im Jahr 2030 WooCommerce-Connector 2
Neu Mehrsprachige Attribute werden nur auf deutsch an SW6 übertragen Shopware-Connector 0
Neu Paypal Plugin Version 1.2.0 läuft und 1.4.0. läuft nicht auf derselben Umgebung Plugins für JTL-Shop 0
Neu Was steckt hinter der Zahl von 53 Bildern auf Ebay bei Variationsartikeln (und einer unsinnigen Fehlermeldung der Wawi)? JTL-Wawi - Fehler und Bugs 2
Ich habe auf NOVA umgestellt aber PayPal funktioniert nicht Einrichtung JTL-Shop5 1
Neu beim Umstieg von unicorn auf SCX Bilder aktivieren Otto.de - Anbindung (SCX) 1
Neu Gewicht auf Rechnung (Artikelgewicht und Zusatzgewicht) Druck-/ E-Mail-/ Exportvorlagen in JTL-Wawi 1
Neu gelöst: Update von 5.3.0 auf 5.3.1 - Dateien hochgeladen - immernoch alte Version Gelöste Themen in diesem Bereich 6
Neu Wechsel WAWI Hosting von JTL mit RDP auf ecomDATA User helfen Usern - Fragen zu JTL-Wawi 2
Neu Nach Update auf 5.3 funktioniert das Video-Portlet für lokale Videos nicht Gelöste Themen in diesem Bereich 9
Neu Update auf v5-2-5 Gelöste Themen in diesem Bereich 3
Neu Nach Update auf 5.3 fliegen die Produkte aus dem Merchant Center JTL-Shop - Fehler und Bugs 0
Wo befindet sich das Feld mit der Information für "Zustandsbeschreibung" auf Ebay? JTL-Wawi 1.8 9
Neu Nach Umstellung auf WMS Probleme mit der JTL Ameise Installation von JTL-WMS / JTL-Packtisch+ 0
Neu Auftrag mit Freiposition Menge 0 läßt sich nicht ausliefern + wird nicht auf Lieferschein angezeigt User helfen Usern - Fragen zu JTL-Wawi 1
Ausgabe Lieferdatum auf Lieferantenbestellung JTL-Wawi 1.8 0
Benutzerrechte - Artikel auf Einkaufsliste setzen JTL-Wawi 1.6 1
Neu /navi.php?q=2 Abfragen laufen auf 404 Gelöste Themen in diesem Bereich 4
Neu Shopify Erhöhung der Varianten von 100 auf 2000 - Connector App Problem Shopify-Connector 4
Artikel Netto Preis von 4 Nachkommastellen auf 2 umstellen JTL-Wawi 1.7 5
Neu WaWi auf Mac Installation von JTL-Wawi 3
Neu Rechnung wird nicht auf englisch gespeichert Druck-/ E-Mail-/ Exportvorlagen in JTL-Wawi 3
Neu Greyhound JTL-Connector funktioniert nach Update auf 1.8.12 nicht mehr richtig Technische Fragen zu den JTL-Connectoren 5
Neu Scrollverhalten auf Artikellisten (mal wieder) Templates für JTL-Shop 0

Ähnliche Themen