Neu Sicherheitslücke in JTL-Shop 4 auch eine Sicherheitslücke in JTL Shop 3.20 (Build 8) ?

shoppy

Sehr aktives Mitglied
18. November 2007
421
39
Heute kam ein Newsletter wegen einer Sicherheitslücke Shop 4.0

Nur zur Sicherheit:
Ich nutze noch den Shop 3.20 (Build 8)

Gibt es die Sicherheitslücke auch da? Und wenn ja, welcher Handlungsbedarf ist dann nötig?

Diesen Code $oEntry = Shop::DB()->query( gibt es im Shop 3.20 nicht
 

FPrüfer

Moderator
Mitarbeiter
19. Februar 2016
1.878
519
Halle
Diese Lücke existiert auch schon in Shop3. Dort kann man die Query aber nicht einfach auf Prepared umschreiben, da dass in Shop3 noch nicht unterstützt wird - soweit ich weiß. Dort ist also mehr Aufwand notwendig um das zu beheben.
 

shoppy

Sehr aktives Mitglied
18. November 2007
421
39
Diese Lücke existiert auch schon in Shop3. Dort kann man die Query aber nicht einfach auf Prepared umschreiben, da dass in Shop3 noch nicht unterstützt wird - soweit ich weiß. Dort ist also mehr Aufwand notwendig um das zu beheben.
@JTL Ja dann bitte auch dafür ein Tutorial zur Verfügung stellen. Ich will jetzt nicht wegen sowas von Shop 3 auf Shop 4 umsteigen müssen. Zumal ich den Onlineshop nur noch bis April 2022 brauche.

Edit: Was ist überhaupt das Weiterleitungs-Modul??
Wenn man die Datei erstmal löschen würde, funktioniert dann trotzdem der Shop noch, oder ist das ein sehr wichtiger Bestandteil vom Shop?
 

FPrüfer

Moderator
Mitarbeiter
19. Februar 2016
1.878
519
Halle
Ich will jetzt nicht wegen sowas von Shop 3 auf Shop 4 umsteigen müssen. Zumal ich den Onlineshop nur noch bis April 2022 brauche.
Was soll ich dazu sagen... Der Support für JTL-Shop3 wurde vor mehr als zwei Jahren komplett eingestellt. Da wäre eigentlich genug Zeit für ein Update gewesen. Und auch mit Shop4 würdest du auf eine Version setzen, die bereits abgekündigt ist.
 

shoppy

Sehr aktives Mitglied
18. November 2007
421
39
Was soll ich dazu sagen... Der Support für JTL-Shop3 wurde vor mehr als zwei Jahren komplett eingestellt. Da wäre eigentlich genug Zeit für ein Update gewesen. Und auch mit Shop4 würdest du auf eine Version setzen, die bereits abgekündigt ist.
Was ist überhaupt das Weiterleitungs-Modul??
Wenn man die Datei erstmal löschen würde, funktioniert dann trotzdem der Shop noch, oder ist das ein sehr wichtiger Bestandteil vom Shop?
 

301Moved

Sehr aktives Mitglied
19. Juli 2013
930
187
@JTL Ja dann bitte auch dafür ein Tutorial zur Verfügung stellen. Ich will jetzt nicht wegen sowas von Shop 3 auf Shop 4 umsteigen müssen. Zumal ich den Onlineshop nur noch bis April 2022 brauche.
Nur so am Rande: Wie Shop 3.2 ist doch PHP 5.6 ebenso ist doch end of life und bekommt keine Sicherheitsfixes mehr - beides dürfte als veraltet gelten. Das sollte man mutmaßlich auch nicht mehr betreiben und ... (vermute ich?)
 

FPrüfer

Moderator
Mitarbeiter
19. Februar 2016
1.878
519
Halle
Für die Unverbesserlichen mit JTL-Shop3.20.8
Dort müsste in /classes/class.JTL- Shop.Redirect.php Zeile 261
PHP:
$oEntry = $GLOBALS["DB"]->executeQuery("SELECT * FROM tredirectreferer tr LEFT JOIN tredirect t ON t.kRedirect = tr.kRedirect WHERE tr.cIP = '{$cIP}' AND t.cFromUrl = '{$cUrl}' LIMIT 1", 1);
ersetzt werden durch:
PHP:
$cIP    = $GLOBALS["DB"]->escape($cIP);
$cUrl   = $GLOBALS["DB"]->escape($cUrl);
$oEntry = $GLOBALS["DB"]->executeQuery("SELECT * FROM tredirectreferer tr LEFT JOIN tredirect t ON t.kRedirect = tr.kRedirect WHERE tr.cIP = '{$cIP}' AND t.cFromUrl = '{$cUrl}' LIMIT 1", 1);
Achtung!!! Da ich keinen Shop3 mehr testen kann, erfolgt das auf absolut eigene Gefahr und ohne Garantie das es funktioniert und ausreichend ist!
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: shoppy
Ähnliche Themen
Titel Forum Antworten Datum
Neu Wawi Sicherheitslücke geschlossen? Details? User helfen Usern - Fragen zu JTL-Wawi 13
Evo Slider in JTL Shop 5.3.1 Einrichtung JTL-Shop5 0
Artikelbeschreibung standardisiert von JTL-Wawi ziehen - Positionsname JTL-Wawi 1.8 0
Neu JTL 5, Footerdesign, Boxabstände und Ausrichtung korrigieren Templates für JTL-Shop 0
Neu JTL Search funktioniert nicht seit Shopupdate auf 5.3.1 JTL-Shop - Fehler und Bugs 0
Neu JTL Shipping inaktiv User helfen Usern - Fragen zu JTL-Wawi 1
JTL Shop Kreditkartenzahlung erneut an Kunden senden JTL-Wawi 1.8 0
Neu JTL Shop in Safari zeigt Feld falsch an. JTL-Shop - Fehler und Bugs 0
Neu JTL <-> Shopware 6 - Maximale Anzahl von Kundengruppen? Shopware-Connector 3
Neu Datenmigration von anderer WaWi auf JTL-WaWi Starten mit JTL: Projektabwicklung & Migration 11
Neu Bestseller-Templates AVIA, CLEARIX, FIRE - schnell, universell, 100% kompatibel zum JTL-Shop Templates für JTL-Shop 1
Beschaffung Bestandsplanung in JTL Wawi 1.8.10 JTL-Wawi 1.8 0
Neu Mindestbestellwert für Netto-Einkaufswert JTL-Shop 5 Allgemeine Fragen zu JTL-Shop 0
Neu Artikel von JTL mit Ebay verbinden in Easy Action Einrichtung und Installation von JTL-eazyAuction 2
Neu automatisierte Kundenbestellungen (Anbindung JTL/Kanban) Schnittstellen Import / Export 0
Neu JTL POS wird nicht an WaWi angebunden Einrichtung / Updates von JTL-POS 2
JTL 1.7 Bestimmte reservierte Produkte sollen keinen Einfluss auf Bestand haben JTL-Wawi 1.7 0
Neu JTL Shop 5 Daten - In "leere" JTL Wawi Datenbank importieren - Ist das möglich? User helfen Usern - Fragen zu JTL-Wawi 8
Kaufland JTL Erfahrung? kaufland.de - Anbindung (SCX) 0
Neu Frage zu Designvorlage JTL-Adept - Slider (für Ebay) eBay-Designvorlagen - Fehler und Bugs 4
Neu ecomdata down? Hosting JTL Wawi nicht erreichbar User helfen Usern - Fragen zu JTL-Wawi 46
Neu Packliste JTL 1.8 Variablen User helfen Usern - Fragen zu JTL-Wawi 0
Kennzahlen Übersicht für JTL Wawi - Wirtschaftliche Auswertung JTL-Wawi 1.8 0
Nach Aufruf von Stored Procedure 'Kunde.spKundeUpdate' schwere Fehler in JTL (z.B. Kundenliste, Workflow-Editor) JTL-Wawi 1.8 2
[JTL-WAWI API] MandatoryApiScopes / OptionalApiScopes JTL-Wawi 1.8 3
Neu Migration Shopware 5 auf 6 mit JTL-Wawi ohne Datenverlust Shopware-Connector 0
Neu JTL-Shop 5 Liste von CSV-Export Variablen gesucht Allgemeine Fragen zu JTL-Shop 1
Neu Datenimport über Ameise in JTL für Shopware Shopware-Connector 1
Neu Datenumzug von Xentral ERP Software auf JTL-Wawi Schnittstellen Import / Export 4
Neu JTL Packtisch - offene Bestellungen Arbeitsabläufe in JTL-WMS / JTL-Packtisch+ 5
2 JTL-Shops = unterschiedlicher SEO-URL-Stamm nötig JTL-Wawi 1.8 5
Neu Suche Download JTL WAWI 1.3.20.0 User helfen Usern - Fragen zu JTL-Wawi 8
[JTL-WAWI API] Bestellung mit Stücklistenartikel JTL-Wawi 1.8 5
Neu Artikel nach Übertragung von JTL auf geplant im Jahr 2030 WooCommerce-Connector 2
Neu JTL Übertragung zu Shopify funktioniert nicht Shopify-Connector 0
Neu JTL-Wawi 1.9 Open Beta User helfen Usern - Fragen zu JTL-Wawi 1
Neu IonCube bei JTL Hosting? Allgemeine Fragen zu JTL-Shop 2
Neu zweiten Shop auch bei JTL hosten ? Allgemeine Fragen zu JTL-Shop 1
Neu Error Code = 0 bei Installation JTL-Shop 5.3.1 Einrichtung JTL-Shop5 3
Neu Angriff auf JTL-Shop ?Log file: Wrong ip Allgemeine Fragen zu JTL-Shop 2
Anfrage für Zusammenarbeit zur Verbesserung unseres JTL-Onlineshops Einrichtung JTL-Shop5 1
Gelöst JTL-POS: Rechnung über Kasse Allgemeine Fragen zu JTL-POS 3
Neu JTL Wawi [1.5.33] Startet nicht mehr JTL-Wawi - Fehler und Bugs 8
Gelöst Ausgabe Kundengruppenattribute JTL-Shop 5.3 Allgemeine Fragen zu JTL-Shop 0
Neu Badges / Artikelsticker bei JTL Shop 5.3.0 Templates für JTL-Shop 0
Neu Bug Popup/eModal - JTL Shop 5.3 JTL-Shop - Fehler und Bugs 1
JTL Mahnwesen Workflow- Email nach 30 Tagen noch nicht bezahlt. JTL-Wawi 1.8 2
Neu Best Pratices Shopware - JTL - Buchhaltung User helfen Usern - Fragen zu JTL-Wawi 4
Neu JTL Ameise Extrem Langsam im Export JTL-Ameise - Fehler und Bugs 8
Wichtig 👉 Wichtiger Hinweis: JTL-eazyAuction Server Downtime am Dienstag, 02.04.2024 News, Events und Umfragen 0

Ähnliche Themen