Wichtig 👉 Sicherheitslücke in JTL-Shop 5 bis 5.3.2 (betr. alle Versionen des Shopsystems)

Nina L.

Community Management
6. Juli 2023
294
250
Liebe Community,
wir haben eine kritische Sicherheitslücke entdeckt, die alle Versionen unseres Shopsystems JTL- Shop 5 bis einschließlich Version 5.3.2 betrifft. Nach unseren Informationen ist die Sicherheitslücke bislang nicht ausgenutzt worden.
Wir bitten Euch dennoch, dringend umgehend aktiv zu werden, um die Sicherheit Eurer Systeme zu gewährleisten!

Technische Hintergründe:

Bei der Sicherheitslücke handelt es sich um eine nicht vorhandene Prüfung auf einen eingeloggten Backend-Nutzer im Admin-Bereich von JTL-Shop 5. Dritte können dadurch beliebige Plugins deaktivieren, indem sie eine entsprechend manipulierte Anfrage an das Shopsystem senden.
Ob Euer Shop bereits von der Lücke betroffen war, lässt sich bedauerlicherweise nicht feststellen. Solltet Ihr in der Vergangenheit auf unerklärlich deaktivierte Plugins gestoßen sein, besteht grundsätzlich die Chance, dass die Lücke dafür genutzt wurde.

Das müsst Ihr jetzt tun
Es gibt für jede der aktuellen JTL-Shop-5-Versionen ein Update, das ausschließlich einen Patch zur Behebung der genannten Sicherheitslücke enthält. Sollte Euer JTL-Shop bereits auf die Versionen 5.0.6, 5.1.6, 5.2.5 oder 5.3.2 sein, können sie über den entsprechenden Patch auf die nächsthöhere Version aktualisiert werden.

Mehr Informationen und Downloadmöglichkeiten der Patches haben wir für Euch im Forum hinterlegt:

Shop 5.0.7

Shop 5.1.7

Shop 5.2.6

Shop 5.3.3


Solltet Ihr eine ältere Version des JTL-Shop 5 verwenden (JTL-Shop 5.0.0 bis 5.0.5, 5.1.0 bis 5.1.5, 5.2.0 bis 5.2.4 oder 5.3.0 bis 5.3.1) und nicht auf eine aktuelle Version updaten können, findet Ihr unter folgenden Links eine Anleitung zum Beheben der Sicherheitslücke:

Patch für Shop 5.0.0 bis 5.0.5 und Shop 5.1.0 bis 5.1.5

Patch für Shop 5.2.0 bis 5.2.4 und Shop 5.3.0 bis 5.3.1


Eure aktuell genutzte JTL-Shop-Version seht Ihr im Informations-Widget Eures JTL-Shop Backend ( /admin ) Dashboards.
Generell gilt: Ältere Versionen von JTL-Shop können weitere Sicherheitslücken enthalten. Daher empfehlen wir Euch dringend, Euren JTL-Shop aktuell zu halten. Eine Übersicht aller verfügbaren Versionen findet Ihr in unserem Releaseforum.

Nach dem Update
Wenn Ihr die Sicherheitslücke durch das Update auf die entsprechende neue Version geschlossen habt, gibt es nichts Weiteres zu beachten.

Wenn Ihr die Sicherheitslücke durch manuelles Patchen einer älteren Version geschlossen habt, beachtet bitte, dass im JTL-Shop Backend ein Hinweis für modifizierte Dateien angezeigt wird. Folgt diesem Hinweis, solltet Ihr eine Liste modifizierter Dateien vorfinden. Für folgende Dateien ist das durch das Schließen der Sicherheitslücke normal und wird erst durch Update auf eine entsprechende neue Version behoben:
/admin/includes/smartyinclude.php (Für Shop 5.0 und Shop 5.1)
/admin/includes/admininclude.php (Für Shop 5.2 und Shop 5.3)

Hinweis für JTL-Hosting-Kunden
Wenn Ihr das Hosting Eurres JTL-Shops in unsere Hände gegeben habt, so haben wir die Sicherheitslücke bereits für Euch geschlossen. Dazu erhaltet Ihr in Eurem Shop die Meldung über eine modifizierte Datei und müsst nichts mehr tun.

Euer Ansprechpartner bei Rückfragen
Unser Support-Team steht Euch bei Rückfragen gerne zur Verfügung. Bitte erstellt hierzu wie gewohnt ein Support-Ticket im JTL-Kundencenter.

Mit freundlichen Grüßen
Euer Team der JTL-Software-GmbH
 

JohnFrea

Sehr aktives Mitglied
21. September 2017
967
303
Danke für den Hinwies.

Schade, dass die Patche gigantisch viele, unnötige Dateien enthalten, obwohl eigentlich nicht viel geändert wurde.
 

Anhänge

  • 532_533_Log.png
    532_533_Log.png
    56 KB · Aufrufe: 58
  • Gefällt mir
Reaktionen: sah

ple

Sehr aktives Mitglied
20. August 2019
886
184

Michi001

Sehr aktives Mitglied
15. Dezember 2020
163
40
also ich bekomme eine Fehlermeldung wenn ich den admin-login aufrufen möchte in unserem JTL Shop 5.1.5 nach dem ändern der Datei:

Code:
Parse error: syntax error, unexpected '' && Form::validateToken()) {' (T_CONSTANT_ENCAPSED_STRING) in /usr/www/users/.../admin/includes/smartyinclude.php on line 189

was läuft falsch?
 

OliverS

Sehr aktives Mitglied
Mitarbeiter
1. April 2022
137
69
Hückelhoven
also ich bekomme eine Fehlermeldung wenn ich den admin-login aufrufen möchte in unserem JTL Shop 5.1.5 nach dem ändern der Datei:

Code:
Parse error: syntax error, unexpected '' && Form::validateToken()) {' (T_CONSTANT_ENCAPSED_STRING) in /usr/www/users/.../admin/includes/smartyinclude.php on line 189

was läuft falsch?
Da wurde anscheinend die Zeile falsch eingefügt, oder noch die nicht korrigierte Zeile. Korrekterweise lautet die Zeile:

Code:
if ((int)$_SESSION['AdminAccount']->kAdminlogin > 0 && Request::postVar('action') === 'disable-expired-plugins' && Form::validateToken()) {

Die Korrektur auf der Seite, hat leider etwas gedauert, weil das CMS sich etwas quer gestellt hat.
 
  • Gefällt mir
Reaktionen: Nina L. und Michi001

Michi001

Sehr aktives Mitglied
15. Dezember 2020
163
40
Da wurde anscheinend die Zeile falsch eingefügt, oder noch die nicht korrigierte Zeile. Korrekterweise lautet die Zeile:

Code:
if ((int)$_SESSION['AdminAccount']->kAdminlogin > 0 && Request::postVar('action') === 'disable-expired-plugins' && Form::validateToken()) {

Die Korrektur auf der Seite, hat leider etwas gedauert, weil das CMS sich etwas quer gestellt hat.
Vielen lieben Dank.
Mit dieser Zeile hat es geklappt :)
 

Shop-Schmied

Sehr aktives Mitglied
4. Februar 2014
415
79
Kann man sowas als Laie selbst durchführen (fixen) oder brauche ich da eher einen externen Support? Habe bereits ein Angebot für 300,-- pro shop erhalten, das kommt mir etwas viel vor.
gibts da ne Anleitung wie man an den Quelltext an die betreffende Stelle kommt um die zeile zu tauschen?
Danke Vorab!
Siehe: Erster Post. Dort sind die Links - abhängig von Deiner aktuellen Shopversion. Ich fand das jetzt nicht so schwer und war damit in 5 Minuten durch. Wenn Du nach Anleitung Schritt für Schritt arbeitest und schonmal mit FTP-Upload, Filezilla & Notepad oder anderem Editor gearbeitet hast, sollte es kein Problem sein.

Was mich noch interessieren würde: Ist beim Patchupdate auf Shop 5.3.3 noch etwas mehr verändert worden, als diese einzelne Zeile? Oder geht es im Grunde nur darum, dass die Fehlermeldung wegen veränderter Dateien durch den Patch verschwindet? Dann könnte ich damit noch warten.
 

ergowebshop

Sehr aktives Mitglied
14. Januar 2022
225
62
Was mich noch interessieren würde: Ist beim Patchupdate auf Shop 5.3.3 noch etwas mehr verändert worden, als diese einzelne Zeile? Oder geht es im Grunde nur darum, dass die Fehlermeldung wegen veränderter Dateien durch den Patch verschwindet? Dann könnte ich damit noch warten.
Dann warst du wohl zu schnell durch, es steht nämlich auch in der Rundmail: "falls Sie nicht updaten können, finden Sie unter folgenden Links eine Anleitung zum Beheben der Sicherheitslücke".

Die Zeile korrigieren behebt das Sicherheitsrisiko auf die Schnelle, aber man sollte doch zeitnah auf die jeweils aktuelle Version gehen, über den normalen Updateweg, vorher natürlich wie immer Testen und Plugin-Kompatibilität prüfen.

Aber wie @JohnFrea schon geschrieben hat, irgendwie sind da noch tausende weitere Dateien im Update-Paket obwohl eigentlich nicht viel geändert wurde.
 
  • Haha
Reaktionen: Shop-Schmied

Shop-Schmied

Sehr aktives Mitglied
4. Februar 2014
415
79
Ok, wer lesen kann ... ;) . Aber den Patch noch einzuspielen sollte ja nicht das Problem darstellen. Gabs in der Vergangenheit auch ab und zu.
 

Stanislav

Aktives Mitglied
17. November 2023
20
3
Kann man sowas als Laie selbst durchführen (fixen) oder brauche ich da eher einen externen Support? Habe bereits ein Angebot für 300,-- pro shop erhalten, das kommt mir etwas viel vor.
gibts da ne Anleitung wie man an den Quelltext an die betreffende Stelle kommt um die zeile zu tauschen?
Danke Vorab!
Könnten Sie bitte sagen:
1. Welche Versionen Ihrer Online-Shops?
2. Wie viele *.tpl in Child?
3. Wie viel Plugins hat jede Shop?

Höchstwahrscheinlich wurden Ihnen nicht nur ein Patch angeboten, sondern auch auf die neuesten 5.3.3 aktualisieren.
 
Zuletzt bearbeitet:

MRacer

Aktives Mitglied
11. Januar 2024
56
5
Unsere Agentur hat uns generell gewarnt, Upadates selbst vorzunehmen (zwecks Kompatibilität).
Habe ich das richtig verstanden: Wenn wir nur die Zeile aus der Anleitung austauschen, brauchen wir die Shopversion nicht updaten!?
Bei uns ist es:
- Shop-Version 5.2.3
- Ein .tpl im Child
- 8 Plugins
 

John

Sehr aktives Mitglied
3. März 2012
4.201
1.077
Berlin
5.23 ist ja generell alt. Ja, die kann man nochmal auf die schnelle patchen aber ein Udpate ist mittelfristig angeraten.

Das "mal eben" zu patchen, kann man nach Anleitung auch selbst machen. Oder einen kleinen Taler für die Agentur. Das Rechnung schreiben sollte mehr kosten, als das Änderung machen...
 
  • Gefällt mir
Reaktionen: MRacer

MRacer

Aktives Mitglied
11. Januar 2024
56
5
5.23 ist ja generell alt. Ja, die kann man nochmal auf die schnelle patchen aber ein Udpate ist mittelfristig angeraten.

Das "mal eben" zu patchen, kann man nach Anleitung auch selbst machen. Oder einen kleinen Taler für die Agentur. Das Rechnung schreiben sollte mehr kosten, als das Änderung machen...
Danke John!
Hast du eine Empfehlung zu einer Agentur im Raum Stuttgart, die uns beim Update etc. unterstützen kann?
 
Ähnliche Themen
Titel Forum Antworten Datum
Neu Aktuelle JTL Shop Sicherheitslücke - automatischer Patch im JTL Hosting ? Allgemeine Fragen zu JTL-Shop 15
Neu Sicherheitslücke Juni 2026 Shopversionen unter 5.4.0 Allgemeine Fragen zu JTL-Shop 1
Neu Vorgehen nach Sicherheitslücke im Shop - Wechsel Blowfish-Key Betrieb / Pflege von JTL-Shop 6
Neu Sicherheitslücke, geprüft mit EcomSec Allgemeine Fragen zu JTL-Shop 3
Neu Mail mit Plugin zum testen der Sicherheitslücke echt? Allgemeine Fragen zu JTL-Shop 47
Neu Biete: KI-gestützte Produktdatenoptimierung für JTL-Wawi (Zero-Touch, mit Faktencheck) Dienstleistung, Jobs und Ähnliches 2
Neu Suche Setup-Datei / Installer für JTL-Wawi 1.6 (1.6.48.0) JTL-Wawi 1.6 1
Neu Shopify Zahlungsarten in JTL Wawi mappen – Jemand eine Lösung? Shopify-Connector 0
Neu Selektieren aller Artikel, bei denen NICHT 'Preis aus Registerkarte JTL Wawi" eingestellt ist? User helfen Usern - Fragen zu JTL-Wawi 1
Neu JTL-POS 2.0.0.4 – TSE-Signaturexport führt reproduzierbar zum Absturz JTL-POS - Fehler und Bugs 2
Neu Erfahrungen mit DHL Paket International Premium Tarife in der JTL-Shipping-Cloud ? JTL-ShippingLabels - Ideen, Lob und Kritik 1
Wichtig GLS auf JTL Shipping 2.0 — Webinar am 17. September (Live-Walkthrough & Migration) News, Events und Umfragen 0
Neu JTL-POS DATEV-Export – Kassendifferenz nicht nur bei Mehrzweckgutscheinen JTL-POS - Fehler und Bugs 2
Neu Biete: REPMOD — Lieferantendaten (BMECat, CSV, Preislisten) automatisch als fertiger JTL-Ameise-Import Dienstleistung, Jobs und Ähnliches 6
Neu Google Shopping ... seit JTL Wawi 2.0.6 steigende Zahl nicht genehmigte Produkte (Attribut „Preis“ [[price]]) User helfen Usern - Fragen zu JTL-Wawi 5
Neu JTL-POS DATEV-Export – Kassendifferenz bei Mehrzweckgutscheinen Allgemeine Fragen zu JTL-POS 0
Neu Plugin: Infinite Scroll / „Mehr laden“ für JTL-Shop 5 – einmalige Lizenz, kein Abo Plugins für JTL-Shop 0
Neu JTL-Shop 5.5 – „Rechnung nicht beilegen“ per Workflow anhand der Auftragsposition erkennen User helfen Usern - Fragen zu JTL-Wawi 1
Neu JTL-POS 2.0.0.3 - Barcodeschema lässt sich nicht speichern / alte sind weg JTL-POS - Fehler und Bugs 9
Neu JTL POS Crasht bei Druckerauswahl JTL-POS - Fehler und Bugs 12
JTL API 2.0 Verbinden - HILFE GESUCHT JTL-Wawi 2.0 11
Neu JTL-POS 2.0.0.2 Absturz nach Tagesabschluss JTL-POS - Fehler und Bugs 5
Neu JTL POS App Speicherverbrauch hoch, obwohl Datensicherung klein JTL-POS - Fehler und Bugs 8
Neu Seit heute früh kein Start von JTL-Wawi möglich - Datenbank nicht erreichbar User helfen Usern - Fragen zu JTL-Wawi 7
Neu Wie verarbeitet ihr B2B-Bestellungen aus E-Mail oder PDF in JTL-Wawi? Arbeitsabläufe in JTL-Wawi 16
Neu Fehler beim öffnen von JTL Hub JTL-ShippingLabels - Fehler und Bugs 2
Neu JTL-Wawi 2.0.6: eBay-Rahmenbedingungen bei bestehenden Angeboten/Vorlagen nicht mehr änderbar eBay-Anbindung - Fehler und Bugs 11
Neu Shipping 2.0 ist ein Grund für kleine Shops JTL zu verlassen bzw. gar nicht erst mit JTL anzufangen JTL-ShippingLabels - Ideen, Lob und Kritik 26
Neu guide.jtl-software.com seit mehreren Stunden nicht erreichbar JTL-Wawi - Fehler und Bugs 1
Neu Welche JTL-Shop Plugins oder Funktionen fehlen euch noch? – menuBuilder aktuell in Entwicklung Plugins für JTL-Shop 6
Neu Neuer JTL-Shop lässt sich nicht öffnen Installation / Updates von JTL-Shop 2
Neu Shopify-Connector auf neues JTL-Kundenkonto umstellen – App bleibt altem Konto zugeordnet Shopify-Connector 4
Neu 💚 Plugin: DZM Bonus Plus - das Treueprogramm für deinen JTL-Shop Plugins für JTL-Shop 12
Neu JTL-Ameise - Neue / aktualisierte Lieferadresse als Standard setzen User helfen Usern - Fragen zu JTL-Wawi 3
Neu JTL-Ameise - Neue / aktualisierte Lieferadresse als Standard setzen User helfen Usern 0
Neu Klarna (1.2.14) und JTL (5.7.2) nicht kompatibel Technische Fragen zu Plugins und Templates 0
Neu Amazon VCS-Lite – Fehlende Rechnungen nachträglich hochladen (JTL-Wawi 1.11.11)? Amazon-Anbindung - Fehler und Bugs 4
Neu 🔥 𝐍𝐮𝐫 𝟓× verfügbar 𝟓𝟎% 𝐑𝐚𝐛𝐚𝐭𝐭 auf dein Besucherticket für die kommende JTL-Connect am 02.10.2026 in Köln Dienstleistung, Jobs und Ähnliches 0
Neu Synchronisation Produkte Shopify > JTL Shopify-Connector 2
Mehrere Probleme mit JTL-Wawi und JTL-POS – hängen diese zusammen? JTL-Wawi 2.0 1
Neu Stripe plugin mit JTL SHOP Error 500 Plugins für JTL-Shop 2
Neu css Einstellungen Paypal Plugin von JTL JTL-Shop - Fehler und Bugs 1
Neu Eigenen JTL-SCX-Marktplatzkanal für Multi-Vendor-Marktplatz erstellen – Erfahrungen gesucht Einrichtung und Installation von JTL-eazyAuction 3
JTL-Wawi 2.0.6.0 sendet fehlerhafte multipart/form-data-Requests – ModSecurity blockt Datenabgleich mit 403 (scheinbar hosterabhängig) JTL-Wawi 2.0 20
Neu JTL-Shop 5.7.2: Zahlungsbetrag weicht vom Auftragswert ab JTL-Shop - Fehler und Bugs 4
Neu JTL-Shop 5.7.2: Unterschiedliche Standardsprachen in tsprache – widersprüchliche Canonical- und Hreflang-Ausgabe der Startseite Allgemeine Fragen zu JTL-Shop 4
Neu Versandetikett bei Aufträgen aus dem JTL Shop Arbeitsabläufe in JTL-Wawi 0
Neu JTL Search blockiert unsere Shops JTL-Shop - Fehler und Bugs 1
Wichtig JTL-ShippingLabels 1.0: Support-Ende GLS/DPD und Migration von JTL-Start-Kunden nach dem 30. September News, Events und Umfragen 14
Neu JTL-Wawi REST API (Beta): HTTP 402 "Zahlung erforderlich" auf allen Endpunkten trotz gebuchter Beta-Lizenz Schnittstellen Import / Export 2

Ähnliche Themen