Neu JTL Unicorn - Warnung vom BSI

x86

Gut bekanntes Mitglied
20. Januar 2014
179
5
localhost
Hallo Leute,

ich kann nicht sagen ob wir die einzigen sind, aber wir haben die Tage eine Meldung vom BSI erhalten
mit einer Warnung zu offenen MSSQL Ports, diese sind zwar von außen bei uns generell erreichbar
aber ansonsten per PKI abgesichert. Nun erreicht uns allerdings eine Mail mit folgendem Inhalt

Sehr geehrte Damen und Herren,

MS-SQL ist der SQL-Server von Microsoft, welcher einen Browserdienst
mitbringt, der standardmäßig auf Port 1434/udp lauscht.
Wird der Zugriff aus dem Internet auf diesen Dienst nicht unterbunden,
können Angreifer dies ausnutzen, um Informationen über das Netzwerk
auszuspähen, in dem der SQL-Server betrieben wird. Weiterhin kann
der Dienst für DDoS-Reflection-Angriffe gegen IT-Systeme Dritter
missbraucht werden.

Nachfolgend senden wir Ihnen eine Liste betroffener Systeme in Ihrem
Netzbereich. Der Zeitstempel (Zeitzone UTC) gibt an, wann auf dem
jeweiligen System ein offener Browserdienst identifiziert wurde.

Wir möchten Sie bitten, den Sachverhalt zu prüfen und Maßnahmen zur
Absicherung der MS-SQL Server Browserdienste auf den betroffenen
Systemen zu ergreifen bzw. Ihre Kunden entsprechend zu informieren.

Falls Sie kürzlich bereits Gegenmaßnahmen getroffen haben und diese
Benachrichtigung erneut erhalten, beachten Sie bitten den angegebenen
Zeitstempel. Wurde die Gegenmaßnahme erfolgreich umgesetzt, sollten
Sie keine Benachrichtigung mit einem Zeitstempel nach der Umsetzung
mehr erhalten.

Weitere Informationen zu dieser Benachrichtigung, Hinweise zur
Behebung gemeldeter Sicherheitsprobleme sowie Antworten auf häufig
gestellte Fragen finden Sie unter:

Diese E-Mail ist mittels PGP digital signiert. Informationen zu dem
verwendeten Schlüssel finden Sie unter vorgenannter URL.

Bitte beachten Sie:
Dies ist eine automatisch generierte Nachricht. Antworten an die
Absenderadresse werden NICHT gelesen
und automatisch verworfen. Bei Rückfragen wenden Sie sich bitte
unter Beibehaltung der Ticketnummer [CB-Report#...] in der
Betreffzeile an .

Format: ASN | IP address | Timestamp (UTC) | Version | Server Name | Instance Name
31400 | IP.X.X.X.X.X.X | 2017-04-02 05:58:09 | 12.0.2000.8 | WIN-XXXXXXXX | UNICORN21

Die IP Adresse, sowie den Servernamen haben wir maskiert.
Nun kenne ich Unicorn zwar aber nicht was für Dienste eine laufende Instanz beansprucht, offensichtlich nutzt dieser einen von außen erreichbaren Browserdienst, den unsere anderen Schnittstellen nicht benötigen, der wie o.g. auf Port 1434 lauscht. Wenn Unicorn 2 gekillt wird, existiert laut Ticketnachfrage dieses Problem nichtmehr.
Und ja, unsere MSSQL Datenbank (nicht der Browserdienst) müssen von außen ansprechbar sein.

Kann sich jemand von Marcos Software dazu äußern?

Grüße
 

marcos software

Sehr aktives Mitglied
23. Juli 2009
1.742
24
Bonn
Servus,

bei so konkreten Fragen bitte am besten immer direkt an uns wenden (support@marcos-software.de), wir lesen nicht 24/7 hier im Forum mit und könnten uns sonst direkt telefonich an dich wenden, was das Problem (in dem Fall das offene Scheunentor) schneller löst / schließt ;)

Also:
Wir öffnen keine Ports und lauschen auch auf keine mit unseren Diensten.
Natürlich kommunizieren wir mit dem Endpunkten der APIs, aber das öffnet dir nichts lokal, sondern spicht nur extern an.
Port 1434 scheint mir auch eher ein Port einer MSSQL Instanz zu sein. Bitte prüfen daher doch einmal, ob (naheliegend) die UNICORN SQL Instanz bei dir auf Port 1434 erreichbar ist (oder eben eine andere SQL Instanz).
Wir selbst vergeben keinen festen Port bei der Installation des SQL Instanz (Standard SQL Instanz), sondern lassen es im default dynamisch. Natürlich kannst du (und solltest du, wenn dein PC von außen erreichbar ist) den Port auf einen eben nicht SQL typischen Port abändern (und damit von dynamisch auf fest ändern) (und per Firewall von außen blockieren, zumal auf die unicorn SQL Instanz eh keiner von außen zugreifen muss).

Bitte gib mir kurz eine Rückmeldung ob es das war und falls nicht, schreib am besten direkt an support@marcos-software.de mit Verweis auf den Thread hier.

PS:
Und ja, unsere MSSQL Datenbank (nicht der Browserdienst) müssen von außen ansprechbar sein.

Dann wirst du natürlich immer solche Warnungen bekommen, da diese nur nach offenen Ports suchen. Was ja grundsätzlich nicht falsch ist, für eben Kommunikation auf die SQL Instanz von außen ist es ja nötig, was du ja auch schreibst. Nur für unsere Instanz braucht es das eben nicht, daher kannst du getrost hier den Port ändern von außen blockieren.

Gruß,
Marc
 
Ähnliche Themen
Titel Forum Antworten Datum
JTL nicht erreichbar? JTL-Wawi 1.9 12
Neu SW 6, mehrere Verkaufskanäle, Verkäufe alle einer Firma im JTL zugeordnet Shopware-Connector 0
Neu JTL FFN Import funktioniert nicht mehr Schnittstellen Import / Export 0
Produktdaten sind online - Wie jetzt aus JTL Angebotsdaten erstellen? kaufland.de - Anbindung (SCX) 0
Neu Facelift des JTL Shops - Agentur-Empfehlungen? Allgemeine Fragen zu JTL-Shop 2
Neu JTL pos hängt sich auf und druckt keinen Bong mehr wenn ich ein Logo hinzufüge JTL-POS - Fehler und Bugs 1
Neu Einrichtung von Versandarten in JTL-Shop und Verknüpfung mit JTL-Wawi Installation / Updates von JTL-Shop 12
Fehler beim Update JTL-Wawi JTL-Wawi 1.9 2
Neu Suche nach neuen JTL Shop Projekten Dienstleistung, Jobs und Ähnliches 0
Neu JTL Shop und Wawi auf einem Server möglich? Installation / Updates von JTL-Shop 0
Neu SOFORT Überweisung Classic mit JTL Shop 5.4 - Kompatible? Plugins für JTL-Shop 0
Neu Amazon Versand Priorität / Prime-Standardversand - Labels nicht über JTL möglich Amazon-Anbindung - Fehler und Bugs 1
Neu Seit JTL Update verbindet sich MDE Gerät nicht mehr mit WMS-Mobile Server User helfen Usern - Fragen zu JTL-Wawi 1
Neu Fehlercode bei JTL-POS auf iMin Swan 1 – Hilfe benötigt! JTL-POS - Fehler und Bugs 1
Neu jtl shop kategorien links anordnen Allgemeine Fragen zu JTL-Shop 4
Neu bestehenden alten JTL Shop neu installieren (Leichen beseitigen) Installation / Updates von JTL-Shop 0
Neu JTL Ameise-Import – Problem mit Datumsformat JTL-Ameise - Fehler und Bugs 2
Neu Drastischer Besucherrückgang und Umsatzeinbruch nach Update auf JTL Shop 5 - Bitte um Hilfe Allgemeine Fragen zu JTL-Shop 5
Neu Mapping Steuerklassen - JTL Connector zu Shopware 5 - wo händisch zuweisen ? Shopware-Connector 1
Neu JTL WAWI amazon Express wird nicht erkannt beim Workflow Arbeitsabläufe von eazyAuction 2
Workflow trägt Funktionsattribut nicht im JTL-Shop ein JTL-Wawi 1.9 0
Erfahrungsaustausch & Unterstützung für JTL-FFN-Setup gesucht JTL-Wawi 1.9 1
Neu Wie kann man Produkte im Woocommerce über JTL auf "Entwurf" setzen? User helfen Usern - Fragen zu JTL-Wawi 1
Neu Reklamationen in JTL JTL-Wawi - Ideen, Lob und Kritik 1
Neu JTL Shipping Labels - Hermes HSI - wann erfolgt die Übermittlung ins Portal JTL-ShippingLabels - Ideen, Lob und Kritik 1
Neu Bestellbestätigung aus JTL SHOP mit Lieferadresse Dienstleistung, Jobs und Ähnliches 0
Neu Ameisen Export von JTL POS Umsätzen? Dringend Hilfe benötigt JTL Ameise - Eigene Exporte 1
Neu JTL-Wawi 1.10.8.0 - Artikel bearbeiten = oft Wawi-Absturz JTL-Wawi - Fehler und Bugs 0
JTL-Stammtisch in Kamen am 21.03.25 - powered by bbfdesign! Messen, Stammtische und interessante Events 0
Neu JTL Connector: Server nicht erreichbar Shopify-Connector 8
In Diskussion SKU / EAN - Code Scan in JTL-WMS Mobile – Artikelpreis anzeigen mit Workflows JTL-Workflows - Ideen, Lob und Kritik 0
JTL-Stammtisch in Dresden am 11.03.25 - powered by WEBneo GmbH! Messen, Stammtische und interessante Events 0
Neu JTL-Wawi 1.10.8.0 - Aufträge "Zusammenfassen [ist] deaktiviert" JTL-Wawi - Fehler und Bugs 17
Neu JTL Wawi REST-API - globale Schreibrechte Schnittstellen Import / Export 0
Neu Fehlerhafter Abgleich wegen angeblich mehr als 500 Artikel in der CFE von JTL-Shop 5 Allgemeine Fragen zu JTL-Shop 18
Neu JTL Shop und SEO bei unterschiedlichen Sprachen aber gleichen Artikelnamen Betrieb / Pflege von JTL-Shop 12
Neu Installation von JTL-Shop 5.4.1 auf Ubuntu Server 24.04.2 LTS Installation / Updates von JTL-Shop 6
MS SQL von JTL an N8N anbinden JTL-Wawi 1.9 16
JTL WAWI GUI Internationalisierung JTL-Wawi 1.9 0
Neu Kein Zugriff von Wawi auf JTL-Shop, auf lokalem Apache-Server gehostet Installation / Updates von JTL-Shop 8
Neu Falsche Preisübermittlung von Brutto/Netto Preisen mit JTL Connector zu Shopify Onlineshop-Anbindung 0
Neu JTL Connector 2.3.1 kein Abgleich möglich WooCommerce-Connector 1
Neu JTL Wawi REST API – „Ø Einkaufspreis (netto)“ aktualisieren? User helfen Usern - Fragen zu JTL-Wawi 3
Neu JTL - SEARCH - Wieder ServerProbleme?! JTL-Search 1
Neu Suchen Schnittstelle zwischen JTL Wawi und Mercateo Schnittstellen Import / Export 1
Neu 👉 JTL-Wawi Open Beta-Release 1.10 - Aktuell 1.10.10.0 Releaseforum 2
Neu Freelancer für Amazon-Account-Management & JTL-Wawi gesucht Dienstleistung, Jobs und Ähnliches 2
Neu Geänderte Versandinformationen im JTL-Shop 5 werden nicht angezeigt. Allgemeine Fragen zu JTL-Shop 2
Neu JTL Shop leere Startseite nach OPC Betrieb / Pflege von JTL-Shop 5
Neu Abgleich Probleme mit Woocommerce und Jtl-Conncetor WooCommerce-Connector 1

Ähnliche Themen