Neu Sicherheitslücke in JTL-Shop 4 auch eine Sicherheitslücke in JTL Shop 3.20 (Build 8) ?

shoppy

Sehr aktives Mitglied
18. November 2007
421
39
Heute kam ein Newsletter wegen einer Sicherheitslücke Shop 4.0

Nur zur Sicherheit:
Ich nutze noch den Shop 3.20 (Build 8)

Gibt es die Sicherheitslücke auch da? Und wenn ja, welcher Handlungsbedarf ist dann nötig?

Diesen Code $oEntry = Shop::DB()->query( gibt es im Shop 3.20 nicht
 

FPrüfer

Moderator
Mitarbeiter
19. Februar 2016
1.881
524
Halle
Diese Lücke existiert auch schon in Shop3. Dort kann man die Query aber nicht einfach auf Prepared umschreiben, da dass in Shop3 noch nicht unterstützt wird - soweit ich weiß. Dort ist also mehr Aufwand notwendig um das zu beheben.
 

shoppy

Sehr aktives Mitglied
18. November 2007
421
39
Diese Lücke existiert auch schon in Shop3. Dort kann man die Query aber nicht einfach auf Prepared umschreiben, da dass in Shop3 noch nicht unterstützt wird - soweit ich weiß. Dort ist also mehr Aufwand notwendig um das zu beheben.
@JTL Ja dann bitte auch dafür ein Tutorial zur Verfügung stellen. Ich will jetzt nicht wegen sowas von Shop 3 auf Shop 4 umsteigen müssen. Zumal ich den Onlineshop nur noch bis April 2022 brauche.

Edit: Was ist überhaupt das Weiterleitungs-Modul??
Wenn man die Datei erstmal löschen würde, funktioniert dann trotzdem der Shop noch, oder ist das ein sehr wichtiger Bestandteil vom Shop?
 

FPrüfer

Moderator
Mitarbeiter
19. Februar 2016
1.881
524
Halle
Ich will jetzt nicht wegen sowas von Shop 3 auf Shop 4 umsteigen müssen. Zumal ich den Onlineshop nur noch bis April 2022 brauche.
Was soll ich dazu sagen... Der Support für JTL-Shop3 wurde vor mehr als zwei Jahren komplett eingestellt. Da wäre eigentlich genug Zeit für ein Update gewesen. Und auch mit Shop4 würdest du auf eine Version setzen, die bereits abgekündigt ist.
 

shoppy

Sehr aktives Mitglied
18. November 2007
421
39
Was soll ich dazu sagen... Der Support für JTL-Shop3 wurde vor mehr als zwei Jahren komplett eingestellt. Da wäre eigentlich genug Zeit für ein Update gewesen. Und auch mit Shop4 würdest du auf eine Version setzen, die bereits abgekündigt ist.
Was ist überhaupt das Weiterleitungs-Modul??
Wenn man die Datei erstmal löschen würde, funktioniert dann trotzdem der Shop noch, oder ist das ein sehr wichtiger Bestandteil vom Shop?
 

301Moved

Sehr aktives Mitglied
19. Juli 2013
930
188
@JTL Ja dann bitte auch dafür ein Tutorial zur Verfügung stellen. Ich will jetzt nicht wegen sowas von Shop 3 auf Shop 4 umsteigen müssen. Zumal ich den Onlineshop nur noch bis April 2022 brauche.
Nur so am Rande: Wie Shop 3.2 ist doch PHP 5.6 ebenso ist doch end of life und bekommt keine Sicherheitsfixes mehr - beides dürfte als veraltet gelten. Das sollte man mutmaßlich auch nicht mehr betreiben und ... (vermute ich?)
 

FPrüfer

Moderator
Mitarbeiter
19. Februar 2016
1.881
524
Halle
Für die Unverbesserlichen mit JTL-Shop3.20.8
Dort müsste in /classes/class.JTL- Shop.Redirect.php Zeile 261
PHP:
$oEntry = $GLOBALS["DB"]->executeQuery("SELECT * FROM tredirectreferer tr LEFT JOIN tredirect t ON t.kRedirect = tr.kRedirect WHERE tr.cIP = '{$cIP}' AND t.cFromUrl = '{$cUrl}' LIMIT 1", 1);
ersetzt werden durch:
PHP:
$cIP    = $GLOBALS["DB"]->escape($cIP);
$cUrl   = $GLOBALS["DB"]->escape($cUrl);
$oEntry = $GLOBALS["DB"]->executeQuery("SELECT * FROM tredirectreferer tr LEFT JOIN tredirect t ON t.kRedirect = tr.kRedirect WHERE tr.cIP = '{$cIP}' AND t.cFromUrl = '{$cUrl}' LIMIT 1", 1);
Achtung!!! Da ich keinen Shop3 mehr testen kann, erfolgt das auf absolut eigene Gefahr und ohne Garantie das es funktioniert und ausreichend ist!
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: shoppy
Ähnliche Themen
Titel Forum Antworten Datum
Neu JTL Shop berechnet dem Kunden Ust. trotz IGL und gültiger Ust.ID JTL-Shop - Fehler und Bugs 3
Neu AdCell Export aus JTL Shop 5 funktioniert nicht User helfen Usern 0
Neu JTL Export Format Google Shopping für Shöpping Plugins für JTL-Shop 0
Neu Wo ist Texte optimieren (KI) hin? JTL reagiert seit 09.24 nicht auf Tickets :( Arbeitsabläufe in JTL-Wawi 1
Neu JTL Pos + Sumup Solo per WLAN JTL-POS - Fragen zu Hardware 0
Neu EUDR in JTL Wawi JTL-Wawi - Ideen, Lob und Kritik 6
Neu JTL Buchhaltung User helfen Usern - Fragen zu JTL-Wawi 0
Neu Probleme beim Versand von Newslettern über JTL Shop 5 Allgemeine Fragen zu JTL-Shop 2
Neu TSE wird bei JTL-POS nicht erkannt JTL-POS - Fehler und Bugs 2
Neu Eigene Kategorien für ebay Angebote oder JTL Wawi Kategorie Baum nutzen Einrichtung und Installation von JTL-eazyAuction 0
Neu JTL Shop 5.3.X - Fehlerhafte Artikellinks bei Export über Exporte-Manager JTL-Shop - Fehler und Bugs 1
Neu JTL-Infoschreiben "Wichtige Neuerung im Postgesetz zur Kennzeichnungspflicht" - Umsetzung auch für Österreichische Post Labels ? JTL-ShippingLabels - Ideen, Lob und Kritik 0
Neu [Entwarnung] ACHTUNG: JTL Shop 5.3.3 | Nach Update des JTL PayPal Commerce Plugins kein Backend mehr verfügbar (FATAL ERROR) Installation / Updates von JTL-Shop 2
Neu Fehlende Bilder JTL zu WooCommerce Englishe Sprache WPML Onlineshop-Anbindung 0
Neu Paternoster Umlaufregal mit JTL Wawi möglich? JTL-WMS / JTL-Packtisch+ - Ideen, Lob und Kritik 0
Getrenntes Lager für den JTL shop JTL-Wawi 1.9 1
otto.de Anbindung und Einrichtung in JTL Wawi JTL-Wawi 1.9 0
Neu Drittshop Anbindung über JTL Connector Onlineshop-Anbindung 1
Neu JTL DHL-Wunschzustellung > neues Feature Feiertage Plugins für JTL-Shop 2
Neu JTL Adressen Integration in TK Anlage (Estos) Schnittstellen Import / Export 1
Neu PlugIn: JTL GPSR Plugins für JTL-Shop 25
Neu GPSR - Sicherhheitsdatenblatt - Ausgabe aus JTL User helfen Usern - Fragen zu JTL-Wawi 5
Neu Fehler 500 bei Versandmeldung an Amazon über JTL-eazyAuction Amazon-Anbindung - Fehler und Bugs 1
Aktuelle Störung der SCX-Schnittstelle und weiterer JTL-Systeme Störungsmeldungen 1
Neu JTL POS - Feste Kundennummer Einrichtung / Updates von JTL-POS 1
Neu Wawi Auftrag in JTL POS öffnen (problem mit Kartenzahlung) Allgemeine Fragen zu JTL-POS 1
Neu Retourenmanagement im JTL Shop Allgemeine Fragen zu JTL-Shop 1
Neu Vergleich Shopware 5 / 6 zu JTL Shop 5 Betrieb / Pflege von JTL-Shop 7
Neu JTL Artikel auf Shopify als Varianten anzeigen Shopify-Connector 2
Neu JTL über LTE quälend langsam Installation von JTL-Wawi 13
JTL-Search - Hardwarestörung auf einem der Search-Server (s7) Störungsmeldungen 0
Neu JTL Shop 5.4 - Seite 1 verschachtelt sich bei klick auf Seite 1 JTL-Shop - Fehler und Bugs 0
Neu Wie erstelle ich Bundles mit JTL Wawi? User helfen Usern 1
Neu HubSpot Anbindung an JTL-Wawi (CRM) User helfen Usern 2
Neu JTL WMS / WaWi / Retouren - Kundeneigentum an Kunden schicken Arbeitsabläufe in JTL-Wawi 4
JTL Voucher wird nicht versendet Einrichtung / Updates von JTL-Vouchers 0
Neu JTL-Ameise -Export - Alle Lieferanten funktioniert nicht JTL-Ameise - Fehler und Bugs 1
Neu JTL-Ameise -Export - Alle Lieferanten funktioniert nicht JTL-Ameise - Fehler und Bugs 0
Neu Update JTL Wawi von 1.0.0.0 auf 1.8.10.0 Installation von JTL-Wawi 8
Neu Shop 5.4 - Error 500 mit aktiviertem JTL Debug JTL-Shop - Fehler und Bugs 8
JTL-Vouchers und Shopify Allgemeine Fragen zu JTL-Vouchers 3
JTL-SHO 5 standard, downgrade zu CFE-Version, beide gehostet bei JTL Einrichtung JTL-Shop5 4
Neu Ausgabeweg => Beschreibungen werden nicht von JTL Wawi gezogen für Shop/ebay/sonst was User helfen Usern - Fragen zu JTL-Wawi 3
JTL-Stammtisch Köln 21.11.24 powered by go eCommerce Messen, Stammtische und interessante Events 0
Neu JTL Shop 5.4.0 eigene Inhalte/Seiten hinzufügen nicht möglich JTL-Shop - Fehler und Bugs 5
Neu JTL Shop Subscription wurde durch Umstellung auf "Advanced Edition" teils doppelt berechnet Allgemeine Fragen zu JTL-Shop 1
Neu JTL-Shop 5.4 - Aktuell 5.4.0 Releaseforum 0
Mailausgabe in JTL WaWi steuern (Rechnung mailen, Auftrag mailen etc.) JTL-Wawi 1.9 0
Neu JTL Pos + Epson Bondrucker - plötzlich keine TSE-Verbindung Allgemeine Fragen zu JTL-POS 0
Neu Dienstleistungen rund um JTL WaWi, WMS, Fulfillment Dienstleistung, Jobs und Ähnliches 2

Ähnliche Themen