Neu JTL Unicorn - Warnung vom BSI

x86

Gut bekanntes Mitglied
20. Januar 2014
179
5
localhost
Hallo Leute,

ich kann nicht sagen ob wir die einzigen sind, aber wir haben die Tage eine Meldung vom BSI erhalten
mit einer Warnung zu offenen MSSQL Ports, diese sind zwar von außen bei uns generell erreichbar
aber ansonsten per PKI abgesichert. Nun erreicht uns allerdings eine Mail mit folgendem Inhalt

Sehr geehrte Damen und Herren,

MS-SQL ist der SQL-Server von Microsoft, welcher einen Browserdienst
mitbringt, der standardmäßig auf Port 1434/udp lauscht.
Wird der Zugriff aus dem Internet auf diesen Dienst nicht unterbunden,
können Angreifer dies ausnutzen, um Informationen über das Netzwerk
auszuspähen, in dem der SQL-Server betrieben wird. Weiterhin kann
der Dienst für DDoS-Reflection-Angriffe gegen IT-Systeme Dritter
missbraucht werden.

Nachfolgend senden wir Ihnen eine Liste betroffener Systeme in Ihrem
Netzbereich. Der Zeitstempel (Zeitzone UTC) gibt an, wann auf dem
jeweiligen System ein offener Browserdienst identifiziert wurde.

Wir möchten Sie bitten, den Sachverhalt zu prüfen und Maßnahmen zur
Absicherung der MS-SQL Server Browserdienste auf den betroffenen
Systemen zu ergreifen bzw. Ihre Kunden entsprechend zu informieren.

Falls Sie kürzlich bereits Gegenmaßnahmen getroffen haben und diese
Benachrichtigung erneut erhalten, beachten Sie bitten den angegebenen
Zeitstempel. Wurde die Gegenmaßnahme erfolgreich umgesetzt, sollten
Sie keine Benachrichtigung mit einem Zeitstempel nach der Umsetzung
mehr erhalten.

Weitere Informationen zu dieser Benachrichtigung, Hinweise zur
Behebung gemeldeter Sicherheitsprobleme sowie Antworten auf häufig
gestellte Fragen finden Sie unter:

Diese E-Mail ist mittels PGP digital signiert. Informationen zu dem
verwendeten Schlüssel finden Sie unter vorgenannter URL.

Bitte beachten Sie:
Dies ist eine automatisch generierte Nachricht. Antworten an die
Absenderadresse werden NICHT gelesen
und automatisch verworfen. Bei Rückfragen wenden Sie sich bitte
unter Beibehaltung der Ticketnummer [CB-Report#...] in der
Betreffzeile an .

Format: ASN | IP address | Timestamp (UTC) | Version | Server Name | Instance Name
31400 | IP.X.X.X.X.X.X | 2017-04-02 05:58:09 | 12.0.2000.8 | WIN-XXXXXXXX | UNICORN21

Die IP Adresse, sowie den Servernamen haben wir maskiert.
Nun kenne ich Unicorn zwar aber nicht was für Dienste eine laufende Instanz beansprucht, offensichtlich nutzt dieser einen von außen erreichbaren Browserdienst, den unsere anderen Schnittstellen nicht benötigen, der wie o.g. auf Port 1434 lauscht. Wenn Unicorn 2 gekillt wird, existiert laut Ticketnachfrage dieses Problem nichtmehr.
Und ja, unsere MSSQL Datenbank (nicht der Browserdienst) müssen von außen ansprechbar sein.

Kann sich jemand von Marcos Software dazu äußern?

Grüße
 

marcos software

Sehr aktives Mitglied
23. Juli 2009
1.742
24
Bonn
Servus,

bei so konkreten Fragen bitte am besten immer direkt an uns wenden (support@marcos-software.de), wir lesen nicht 24/7 hier im Forum mit und könnten uns sonst direkt telefonich an dich wenden, was das Problem (in dem Fall das offene Scheunentor) schneller löst / schließt ;)

Also:
Wir öffnen keine Ports und lauschen auch auf keine mit unseren Diensten.
Natürlich kommunizieren wir mit dem Endpunkten der APIs, aber das öffnet dir nichts lokal, sondern spicht nur extern an.
Port 1434 scheint mir auch eher ein Port einer MSSQL Instanz zu sein. Bitte prüfen daher doch einmal, ob (naheliegend) die UNICORN SQL Instanz bei dir auf Port 1434 erreichbar ist (oder eben eine andere SQL Instanz).
Wir selbst vergeben keinen festen Port bei der Installation des SQL Instanz (Standard SQL Instanz), sondern lassen es im default dynamisch. Natürlich kannst du (und solltest du, wenn dein PC von außen erreichbar ist) den Port auf einen eben nicht SQL typischen Port abändern (und damit von dynamisch auf fest ändern) (und per Firewall von außen blockieren, zumal auf die unicorn SQL Instanz eh keiner von außen zugreifen muss).

Bitte gib mir kurz eine Rückmeldung ob es das war und falls nicht, schreib am besten direkt an support@marcos-software.de mit Verweis auf den Thread hier.

PS:
Und ja, unsere MSSQL Datenbank (nicht der Browserdienst) müssen von außen ansprechbar sein.

Dann wirst du natürlich immer solche Warnungen bekommen, da diese nur nach offenen Ports suchen. Was ja grundsätzlich nicht falsch ist, für eben Kommunikation auf die SQL Instanz von außen ist es ja nötig, was du ja auch schreibst. Nur für unsere Instanz braucht es das eben nicht, daher kannst du getrost hier den Port ändern von außen blockieren.

Gruß,
Marc
 
Ähnliche Themen
Titel Forum Antworten Datum
Neu Helfen Lösungen wie Unicorn wirklich, um die teuren Preise bei JTL zu vermeiden? Amazon-Anbindung - Ideen, Lob und Kritik 1
Neu Installationsdatei für JTL‑Wawi 1.9.6.5 Installation von JTL-Wawi 2
Neu kostenlos: DHL Sendungsverfolgung für JTL-Wawi – Web-Dashboard mit Frühwarnsystem Schnittstellen Import / Export 0
Neu JTL Wawi 2.0 oder höher WooCommerce-Connector 0
Changelog jtl Wawi 2.0.5 JTL-Wawi 2.0 6
Neu Ist es ohne Probleme möglich Cloudflare in der Free Version mit JTL zu nutzen? Allgemeine Fragen zu JTL-Shop 7
JTL 5.7.1 Widerrufsformular massiver SPAM Einrichtung JTL-Shop5 3
JTL Wawi 1.11.xx langsam unbenutzbar! JTL-Wawi 1.11 4
Neu Plugin: JTL Exportformat Google Shopping gibt <g:google_product_category> unter Shop 5.7.1 und Wawi 2.0.4 nicht aus Plugins für JTL-Shop 1
Neu Widerrufsbutton für JTL-Shop 4 Allgemeine Fragen zu JTL-Shop 8
Neu Rabatte aus dem JTL-Shop werden in der Wawi nur als Netto-Preis übernommen, Rabatt % gehen verloren Onlineshop-Anbindung 0
JTL Anmeldung letzter Benutzer JTL-Wawi 1.11 3
Test-Kunden als solche in JTL markieren, um die Auswertungen sauber zu halten? JTL-Wawi 1.11 1
Neu Ab Wawi 1.10 - JTL.Wawi.Pos.exe direkt ohne JTL-Administrator starten? Allgemeine Fragen zu JTL-POS 2
Neu JTL-Shop - Wechsel von Test zum Livebetrieb - was beachten ? Installation / Updates von JTL-Shop 2
JTL APP - Fehlermeldung nach Update auf Wawi 1.11. JTL-Wawi App 6
Eigener Drittshop-Connector (jtl/connector 5.3): valide Variationskombinationen werden mit „besitzt keine Variationen" nicht gesendet JTL-Wawi 1.11 1
JTL Wawi 1.11. - Fenstergröße - Artikel auf Einkaufsliste setzen JTL-Wawi 1.11 13
Neu Problem mit dem JTL-Connector – Invalid Shopify connection credentials. Shopify-Connector 3
Neu JTL Artikelanlage mit KI beschleunigen User helfen Usern - Fragen zu JTL-Wawi 2
Neu JTL-Wawi Shopabgleich per E-Mail überwachen (Warnungen & Fehler) Onlineshop-Anbindung 1
Neu Meta Shop seit September 2025: JTL-Lösung für neue Checkout-URL gesucht Allgemeine Fragen zu JTL-Shop 0
Neu Bug? Führende Nullen bei Sendungsnummern verschwinden in JTL-Wawi 2.0.3 JTL-ShippingLabels - Fehler und Bugs 1
DPD Cloud Labeldruck auf Zebra LP 2844-Z seit Update auf JTL-Wawi 1.11.x fehlerhaft JTL-Wawi 1.11 3
JTL nach Update auf 2.0.3 im Bereich „Kunden“ extrem langsam JTL-Wawi 2.0 1
Neu DHL 4.0 mit JTL-ShippingLabels funktioniert nicht JTL-ShippingLabels - Fehler und Bugs 2
JTL-Wawi sucht falschen ShopType nach Gambio-Update JTL-Wawi 1.7 2
Neu JTL Lizensserver ist nicht erreichbar eBay-Anbindung - Fehler und Bugs 0
Nach update 1.8>1.11 Kein Mandant in JTL-Wawi gefunden JTL-Wawi 1.11 5
Angebliche externe Aufträge "für Rechnungserstellung freigeben" und Rechnungen erstellen. Gibt es dazu eine akzeptable Erklärung von JTL? JTL-Wawi 1.11 1
Rabatt Coupons in Verbindung mit Staffelpreisen - JTL 1.11.9, JTL Shop JTL-Wawi 1.11 0
Neu JTL → Shopify Connector: MappingTablesException / „Endpoint id is empty“ – betroffene Artikel aus Logs per SQL finden Shopify-Connector 1
Neu Abschaltung DHL versenden 3.0 vs JTL Shipping JTL-ShippingLabels - Ideen, Lob und Kritik 4
Neu JTL PayPal Checkout 2.3.0 ... 1. Update klappte nicht, 2. Update nun Eintrag doppelt Plugins für JTL-Shop 22
Fehler beim Abgleich mit dem JTL-Shop JTL-Wawi 2.0 12
Neu Warnung: Attribute via JTL Funktion JTL_GetProductAttribute() funktioniert nicht zuverlässig Druck-/ E-Mail-/ Exportvorlagen in JTL-Wawi 1
Neu OnFinds: KI-Suche für JTL-Shop mit fairer Abrechnung nach Artikelanzahl. 30 Tage kostenlos testen Plugins für JTL-Shop 0
Neu Eignes Feld aus Auftrag in Rechnung anzeigen lassen JTL-WaWi 1.11.10 Druck-/ E-Mail-/ Exportvorlagen in JTL-Wawi 2
In Bearbeitung JTL FFN Seite defekt? JTL-Fulfillment Network - Fehler und Bugs 2
Neu Freelancer für JTL-Wawi, Shop & Prozessautomatisierung Dienstleistung, Jobs und Ähnliches 0
Neu Hilfe bei jtl-pos Synchronisation User helfen Usern - Fragen zu JTL-Wawi 5
Beantwortet JTL-POS „Rechnung drucken“ Allgemeine Fragen zu JTL-POS 2
JTL ERP-Connector JTL-Wawi 2.0 0
Neu Reverse Charge Verfahren - JTL richtiger Steuersatz Shopify-Connector 3
Neu JTL Shop 5.7.1 mit Fehlern - versandarten zahlungsarten nicht änderbar, leere weiße Seite JTL-Shop - Fehler und Bugs 5
Neu Umzug von sehr alter JTL Wawi Version auf neuen PC User helfen Usern - Fragen zu JTL-Wawi 3
Neu JTL REST API (on premise) - welche API Version ab welcher Wawi-Version? Changelog? Schnittstellen Import / Export 0
Neu Massiver jtl-shop-cron aufruf JTL-Shop - Fehler und Bugs 7
Neu Ab welcher JTL Wawi Version ist der OnPremise REST API Endpoint POST /v2/returns oder POST /v1/returns für Create Return verfügbar? Schnittstellen Import / Export 0
Neu JTL Stammtisch im TurboZentrum 04.06.2026 Messen, Stammtische und interessante Events 1

Ähnliche Themen