Sicherheitsproblem WAWI (Liste mit kompromittierten Servern durch BSI)

McFunny

Sehr aktives Mitglied
13. Dezember 2006
1.244
15
Feldkirchen bei München
Hallo Zusammen,

habe heute eine Mail von unserem Hoster bekommen auf dem unsere WAWI läuft.

Sehr geehrte Damen und Herren,

das BSI (Bundesamt für Sicherheit in der Informationstechnik) hat uns eine Liste mit kompromittierten Servern (IP-Adressen) unserer Kunden bereitgestellt. In diesem Zusammenhang ist uns mindestens eine Ihrer IP-Adressen genannt genannt worden.

Uns wurden folgende Daten genannt, die in Verbindung mit Ihrem Produkt oder Ihren Produkten stehen. Diese stellen wir in der folgenden Form dar:

IP-Adresse:Servername:betroffener Dienst

Sollten mehrere Ihrer Produkte betroffen sein, werden Ihnen diese direkt hintereinander aufgeführt.

"HIER UNSERE IP ADRESSE":"SERVERNAME":JTLWAWI <==".." habe ich globalisiert, unsere Daten rausgenommen.

Diese Daten wurden nach Auskunft des BSI von 'Shadowserver 'Open MS-SQL Server Resolution Service Scanning Projects'' erbeutet, der Zeitpunkt ist leider sowenig bekannt wie der Ursprung der Daten. Wir gehen nicht davon aus, dass in diesem Zusammenhang Sicherheitslücken bei Host Europe verantwortlich sind.

Das sind die https://mssqlscan.shadowserver.org/

Kann mir einer von den Cracks hier sagen was gemacht werden muss?
Es läuft der 2008R2


Danke!

Sven
 

reneromann

Sehr aktives Mitglied
31. August 2012
2.135
5
AW: Sicherheitsproblem WAWI (Liste mit kompromittierten Servern durch BSI)

Ganz einfach: Macht (direktes) ODBC dicht und greift NUR per VPN auf den Server zu!
Eine direkte ODBC-Verbindung über das Internet dürfte das größte Problem sein, insbesondere dann, wenn ihr das Kennwort des sa-Nutzers nicht verändert habt (weil dann die DB für jedermann öffentlich zugänglich ist).

Kleiner Nachtrag:
Das hat übrigens NICHTS mit der Wawi zu tun, sondern damit, dass dort Dienste vom Server "frei" ins Internet gestellt werden (hier ODBC-DB-Verbindung), welche dort (eigentlich) nichts zu suchen haben.
Dementsprechend ist es eher ein Problem der Serveradministration als der Software, die auf den Server zugreift.
 

McFunny

Sehr aktives Mitglied
13. Dezember 2006
1.244
15
Feldkirchen bei München
AW: Sicherheitsproblem WAWI (Liste mit kompromittierten Servern durch BSI)

Ganz einfach: Macht (direktes) ODBC dicht und greift NUR per VPN auf den Server zu!
Eine direkte ODBC-Verbindung über das Internet dürfte das größte Problem sein, insbesondere dann, wenn ihr das Kennwort des sa-Nutzers nicht verändert habt (weil dann die DB für jedermann öffentlich zugänglich ist).

Kleiner Nachtrag:
Das hat übrigens NICHTS mit der Wawi zu tun, sondern damit, dass dort Dienste vom Server "frei" ins Internet gestellt werden (hier ODBC-DB-Verbindung), welche dort (eigentlich) nichts zu suchen haben.
Dementsprechend ist es eher ein Problem der Serveradministration als der Software, die auf den Server zugreift.

Das Kennwort ist natürlich geändert.

Gibt es eine Anleitung irgendwo wie VPNeinzuspielen,-stellen ist für WAWI?

Danke!
 

SebastianB

Moderator
Mitarbeiter
6. November 2012
2.084
339
AW: Sicherheitsproblem WAWI (Liste mit kompromittierten Servern durch BSI)

Hi,

in dem Text geht es um den SQL Server Browser-Dienst. Der sollte nicht über das Internet erreichbar sein. Der Dienst müsste beendet werden können, dann sollte dieses Problem aus der Welt sein.

Grundsätzlich solltet ihr Euch erfahrene Hilfe zum sicheren Setup des Servers ins Boot holen.

Gruß,
Sebastian
 

reneromann

Sehr aktives Mitglied
31. August 2012
2.135
5
AW: Sicherheitsproblem WAWI (Liste mit kompromittierten Servern durch BSI)

In der Grundaussage muss ich Sebastian beipflichten: Wer einen Server ins Netz stellt, sollte die passende Erfahrung zum sicheren Setup und sicheren Betrieb des Servers mitbringen -oder- sie extern "einkaufen".
Die Absicherung eines Servers gegen unbefugten Zugriff ist nämlich bei weitem nicht so einfach wie man denkt - insbesondere ist es nicht mit einer Standard-08/15-Windows (oder auch Linux)-Installation getan.

Sofern ihr kein Wawi- Hosting benötigt, wäre es eventuell sinnvoll auf einen lokalen Server zu setzen -oder- einen Dienstleister für Wawi-Hosting zu beauftragen, anstatt einen [Windows-]Server online selbst zu verwalten.
Insbesondere habt ihr bei einem lokalen Server den Vorteil, dass die Geschwindigkeit bei Änderungen, insbesondere beim Verwalten von Bildern, nicht von der Geschwindigkeit eurer Onlineverbindung abhängig ist.
Insbesondere kann dann auch bei Ausfall der Internetleitung "offline" weitergearbeitet werden...

Was VPN betrifft:
Hier kann z.B. OpenVPN eingesetzt werden - zur Konfiguration solltet ihr euch dann aber auch jemanden mit ins Boot holen, der damit ein wenig Erfahrung hat.
 

McFunny

Sehr aktives Mitglied
13. Dezember 2006
1.244
15
Feldkirchen bei München
AW: Sicherheitsproblem WAWI (Liste mit kompromittierten Servern durch BSI)

Hi,

in dem Text geht es um den SQL Server Browser-Dienst. Der sollte nicht über das Internet erreichbar sein. Der Dienst müsste beendet werden können, dann sollte dieses Problem aus der Welt sein.

Grundsätzlich solltet ihr Euch erfahrene Hilfe zum sicheren Setup des Servers ins Boot holen.

Gruß,
Sebastian

Hallo Sebastian,

mit dem Profi ins Boot holen hast Du sicherlich Recht!

@Profis (Firmen): Wer kann ds bei uns umsetzen? Bitte PD.

Zum Dienst:
Leider ist das nicht so einfach, denn diser Dienst wird benötigt, damit der Client die Befehle vom SQL Server als Statement erhält.
Abschalten = keine Verbindimg Client zum Server.


Gruß
Sven
 

reneromann

Sehr aktives Mitglied
31. August 2012
2.135
5
AW: Sicherheitsproblem WAWI (Liste mit kompromittierten Servern durch BSI)

Also erst einmal:
Der SQL-Server Browser-Dienst ist NICHT notwendig, damit die Verbindung klappt!
Nur muss dann in den ODBC-Einstellungen auch mit festen Werten gearbeitet werden (sprich Rechnername/IP PLUS Port), da die dynamische Portbestimmung über den Browser-Dienst läuft (der wiederum auf dem festen Port 1433 arbeitet).

Und zu den Profis: Ich glaube, dass du da was missverstanden hast. Der sichere Betrieb eines Servers ist NICHT mit einer Einmalkonfiguration getan - hier muss viel mehr ständig aufgepasst und angepasst werden.
Heißt also: Entweder einen Servicevertrag über die Wartung des Servers abschließen -oder- auf einen Managed Server wechseln, bei dem sich der Hoster um genau diese Sicherheitsprobleme kümmert.
Heißt aber auf jeden Fall, dass eure monatlichen Ausgaben dauerhaft steigen werden...
 

McFunny

Sehr aktives Mitglied
13. Dezember 2006
1.244
15
Feldkirchen bei München
AW: Sicherheitsproblem WAWI (Liste mit kompromittierten Servern durch BSI)

Also erst einmal:
Der SQL-Server Browser-Dienst ist NICHT notwendig, damit die Verbindung klappt!
Nur muss dann in den ODBC-Einstellungen auch mit festen Werten gearbeitet werden (sprich Rechnername/IP PLUS Port), da die dynamische Portbestimmung über den Browser-Dienst läuft (der wiederum auf dem festen Port 1433 arbeitet).

Welchen Port stelle ich da ein? Gibt es einen vorgegebenen, oder definiere ich diesen?
Oder bleibt der "fest" bei 1433, nur nicht mehr dynamisch? Aber dann bringt die Abschaltung des Dienstes nichts...?!

Danke!
 

reneromann

Sehr aktives Mitglied
31. August 2012
2.135
5
AW: Sicherheitsproblem WAWI (Liste mit kompromittierten Servern durch BSI)

Der Port für die DB-Verbindung kann frei gewählt werden, muss jedoch über die Serverfirewall freigegeben sein (sofern nicht nur über VPN oder Remotedesktop gearbeitet wird).
Da es mir aber scheint, dass dir die Grundlagen für die Serveradministration fehlen, würde eine detaillierte Beschreibung zur Portvergabe kaum weiterhelfen, zumal diese schon schon im Wiki steht...

Vielleicht solltest du daher doch eher über ein DB- Hosting (auf einem gemanagtem Server)nachdenken, statt "krampfhaft" an einem (mehr schlecht als recht konfiguriertem) Server festzuhalten.
 
Ähnliche Themen
Titel Forum Antworten Datum
Neu Habe ich ein Sicherheitsproblem oder bin ich nur unfähig? Allgemeine Fragen zu JTL-Shop 19
Änderung der Lieferadresse einer Verkaufsbestellung über die JTL-Wawi API JTL-Wawi 1.9 0
Probleme mit dem Abgleich von Amazon seit Update auf JTL-Wawi 1.964 JTL-Wawi 1.9 0
Neu JTL POS - mehrere Filialen - je Filiale eine Kasse im Dashboard in Wawi wird aber alles zusammen gefasst Allgemeine Fragen zu JTL-POS 0
Neu Änderung der Lieferadresse einer Verkaufsbestellung über die JTL-Wawi API User helfen Usern - Fragen zu JTL-Wawi 0
JTL Wawi Kunden Kommentar hinzufügen, der auch im JTL Pos erscheint. JTL-Wawi 1.9 0
Neu Lieferantenbestellung über Wawi via XML importieren Arbeitsabläufe in JTL-Wawi 0
WaWi 1.9.6.5 kann Auftragsnummern nicht richtig sortieren JTL-Wawi 1.9 4
Neu Lager Ampel Text Attribut ampel_text_gruen mit Shop 5.34 und Wawi 1.8.12.2 funktioniert nicht JTL-Wawi - Fehler und Bugs 1
Jtl Wawi 1.9.6.5 JTL-Wawi 1.9 12
Neu Bestellung nich in WAWI zeigt Onlineshop-Anbindung 3
Otto-Anbindung über JTL Wawi und Produkt-Upload JTL-Wawi 1.9 0
Neu Lagerort in Österreich, Versand in Österreich, Produktion in Deutschland, Vorgehensweise in Wawi User helfen Usern - Fragen zu JTL-Wawi 1
Neu Dropshipping Einstellungen in Wawi mit Händler, aber Versand geht von uns aus???? User helfen Usern - Fragen zu JTL-Wawi 3
Ebay JTL-Wawi "Hersteller" + "Verantwortliche Person" auf mehrere Artikel übertragen GPSR JTL-Wawi 1.9 6
Neu Umzug von SQL 2016 Express auf SQL 2019 Standard mit Wawi 1.8.12.2 Installation von JTL-Wawi 10
Neu WAWI 1.9.6.5 stornierte VCS Bestellung wird in der Wawi noch unter auszuliefernde Aufträge gelistet. eBay-Anbindung - Fehler und Bugs 0
Neu Kann man in JTL-Wawi die Versandkosten basierend auf der Entfernung automatisch berechnen? JTL-ShippingLabels - Fehler und Bugs 1
Neu XRechnung für WAWI 1.5 Smalltalk 26
Neu Effizientere Lösung für Wawi-Updates gesucht Installation von JTL-Wawi 25
Sollte man jetzt auf die Wawi 1.9.6.5 updaten? JTL-Wawi 1.9 33
Versandklassen von Amazon in die WaWi übertragen JTL-Wawi 1.9 3
Neu Artikel werden als online in der WAWI angezeigt sind es aber nicht! Shopware-Connector 0
Neu JTL-Wawi 1.9.6.5 - GPSR: Bei Amazon wird kein Bild in die GPSR-Informationen hochgeladen, wo muss dies angegeben werden? Amazon-Anbindung - Fehler und Bugs 0
Neu JTL-Wawi 1.9.6.5 - GPSR: Bei Amazon wird der Hersteller falsch gefüllt und die Verantwortliche Person ist LEER - eBay/JTL-Shop sind korrekt Amazon-Anbindung - Fehler und Bugs 23
Fehlende Mandantenauswahl nach der Aktualisierung zu JTL-Wawi 1.9.6.4. JTL-Wawi 1.9 3
Neu FBA-Bestand von Stücklisten in der WaWi nicht in den Komponenten sichtbar JTL-Wawi - Fehler und Bugs 0
Neu Schriftgröße in der WAWI auf einmal größer JTL-Wawi - Fehler und Bugs 3
Fehler [DbeSClient]JTL-Wawi beim Abgleich mit JTL Shop5 JTL-Wawi 1.9 0
Neu JTL Wawi + Gambio Shop/Connector - einfachster Weg für GSPR? User helfen Usern - Fragen zu JTL-Wawi 1
WaWi 1.9.6.5 extrem langsam! JTL-Wawi 1.9 25
Nach Update auf 1.9.6.5 sind in der Wawi alle Hersteller DOPPELT ! vorhanden JTL-Wawi 1.9 5
Wie Zahlungsarten aus Shop in der Wawi einrichten / Übersetzung? JTL-Wawi 1.9 3
WaWi stürzt ab JTL-Wawi 1.9 4
WaWi seit 1.9.6.4 sehr langsam beim Start? JTL-Wawi 1.9 6
Großes Kino! GPSR <3 WAWI JTL-Wawi 1.9 3
Filtern nach Onlinekunden JTL-Wawi JTL-Wawi 1.9 1
Neu Externe Auftragsnummer nicht in WAWI übernehmen User helfen Usern - Fragen zu JTL-Wawi 4
Neu Lieferadressen aus der Wawi-DB löschen User helfen Usern - Fragen zu JTL-Wawi 5
Wawi sendet französische Angebotsdaten an Kaufland.de -> Angebote inaktiv kaufland.de - Anbindung (SCX) 0
Angebotsfehler Wawi 1.9.6.4 eBay-Anbindung - Fehler und Bugs 2
Neu GPSR mit JTL Wawi + Plugin JTL-Wawi - Fehler und Bugs 5
Gutschein von Vouchers in Wawi einfügen JTL-Wawi 1.9 0
In Diskussion Bestellte Artikel werden über alle Lager reserviert (WaWi + POS) JTL-Workflows - Fehler und Bugs 15
Issue angelegt [WAWI-79159] Verantwortliche Person per WF JTL-Workflows - Ideen, Lob und Kritik 3
Neu JTL Wawi 1.9.6.2 024-11 Kumulatives Update für .NET Framework 3.5 und 4.8.1 für Windows 11, version 23H2 für x64 (KB5045935) JTL-Wawi - Fehler und Bugs 2
Wawi (alte Version) kann nicht mehr geöffnet werden, Fehlermeldung JTL-Wawi 1.9 4
Zahlungsmodul - Zahlung senden Fehler | JTL-WaWi 1.9.5.4 JTL-Wawi 1.9 5
Neu Wichtige Änderungen bei Amazon FBA Umlagerungen ab JTL-Wawi 1.9.6.0 Einrichtung und Installation von JTL-eazyAuction 103
Neu Wawi 1.9.6.2 defekt - startet gar nicht mehr JTL-Wawi - Fehler und Bugs 33

Ähnliche Themen