Neu E-Mail / WICHTIG: Sicherheitslücke in JTL-Shop 4 - Dringender Handlungsbedarf

sebjo82

Sehr aktives Mitglied
3. Juni 2021
691
205
  • Ich liebe es
Reaktionen: holzpuppe

roots

Aktives Mitglied
9. April 2018
82
11
Guten Tag,

da jetzt einige Löschanfragen und Löschungen rein kommen, habe ich nach der Löschung mal die Shop-Datenbank durchsucht, ob noch Daten übrig bleiben oder ob alles gelöscht ist. Dafür habe ich nach der entsprechenden E-Mail Adresse in allen Tabellen gesucht. Andere Datenpunkte habe ich noch nicht probiert.

Dabei tauchten zwei Dinge auf, bei denen ich mir nicht sicher bin, ob es ein Fehler ist oder ob Aufbewahrungspflichten oder -gründe bestehen:
  1. tnewsletterempfaengerhistory Hier wird gespeichert, wann sich eineE-Mail-Adresse ein und ausgetragen hat. Bei Test-Accounts waren dort auch Einträge aus 2018 enthalten (in dem Jahr haben wir begonnen, JTL Shop zu nutzen). Besteht hier eine Pflicht das aufzubewahren oder ist es notwendig, um ggf. Nachweisen zu können, dass ein Kunde sich angemeldet hatte in Zeitraum x? Wenn ja, wäre es nicht besser, das offline (z.B. in der Wawi) zu speichern? Wenn nein, warum wird das nicht (nach Zeit x) gelöscht?
  2. trechnungsadresse Hier werden Rechnungsadressen gespeichert (Zusammenhang mir bisher unklar). Zumindest bei Test-Accounts waren da auch nach Löschung noch Einträge enthalten. Gründe, oder Fehler? Auffällig war, dass die Tabelle keinen Zeitstempel enthält.
Über (Auf-) Klärung würde ich mich freuen, ich möchte unseren Kunden sagen können, dass definitiv alles gelöscht ist was wir nicht aufbewahren müssen, und letzteres idealerweise nur offline gespeichert ist.
 

SWAK

Aktives Mitglied
25. Juli 2018
10
4
Super, viel vernüftige Menschen hier.
So eine Mail wie diese hätte auch eine super Falle sein können.
"Pugin downloden", joo klar sofort ma drufklicken.
 
  • Haha
Reaktionen: sah

TheOggy

Sehr aktives Mitglied
6. Oktober 2009
1.033
99
Berlin
Hallo,

ich habe gerade eine E-Mail bekommen mit dem Betreff "WICHTIG: Sicherheitslücke in JTL- Shop 4 - Dringender Handlungsbedarf",


Soweit sieht alles plausibel aus - nur wundert mich:
1) im Forum habe ich davon nichts finden können. Auch nicht auf der JTL-Seite. Oder habe ich etwas übersehen?
2) Die Links zum Download des Patches/neuen Files findet sich unter diesem Link: https://jtl-software.us9.list-manage.com/track/click?u=xxxxx&id=xxxxx&e=xxxxx - d.h. gehen nicht direkt auf die jtl-Seite, sondern via list-amange.com - Newsletter-Tool. In dem Fall aber unglücklick, d.h. das verunsichert mich in Kombination mit 1).

Ist die E-Mail korrekt? Oder ein ziemlich genialer Versuch in den Shop einzudringen?

Und warum ist in der E-Mail kein Link auf die JTL-Seite, um schlichtweg das ganze unabhängig validieren zu können?
Aber auch schwierig aktuell bei JTL allgemein. Die CI wird geändert, nicht überall…da weiß man nicht ob Scam oder echt.
Auf der einen Internet Seite Neues Logo auf der anderen das alte, in der Mail das neue…keine Ankündigung der Änderung der CI!
JTL macht in vielen Dingen die letzte Jahre Dinge falsch und es wird nicht besser…
 

maestro

Aktives Mitglied
28. August 2014
33
8
Wer Zweifel hegt, für den einen guten Workaround (den auch ich genommen habe...): In den JTL-Extension Store einloggen, das Plugin "kaufen" und dann an den Shop binden und dann im Admin-Bereich installieren.

War mir zig mal sympathischer als "irgendeine" ZIP-Datei runterzuladen, hochzuladen.

Zum Plugin: Passt soweit, ist aber kein gut/schlecht - also keine falschen Erwartungen.

Bei mir sind die groben Sachen i.O., d.h. diese Lücke, aber es wird eine Warnung ausgegeben, von Plugins, lfs_spamprotector, lfs_urlaub, ...
 

Ähnliche Themen