Neu Vorgehen nach Sicherheitslücke im Shop - Wechsel Blowfish-Key

JTL_Newbie

Aktives Mitglied
28. Mai 2011
45
3
Guten Tag zusammen,

nach der im letzten Monat bekannt gewordenen Sicherheitslücke wurde bereits im Vorfeld der Patch Veröffentlichung mein Onlineshop "befallen".
Ich habe nach Vorgabe den Shop offline genommen und möchte jetzt mit einer Neuinstallation sauber anfangen.

Folgendes Problem ergibt sich dabei:
Wenn ich ein Datenbankbackup einspielen möchte, ist der Blowfish-Key im neuen Shop erwartungsgemäß nicht passend, um die Daten zu entschlüsseln.
Da der alte Blowfish-Key durch die Ausnutzung der Sicherheitslücke abgeflossen sein wird, müsste ich diesen eh erneuern.

Wie kann man den Key ersetzen, sodass das alte Datenbankbackup verwendet werden kann?
Gibt es Erfahrungen in Bezug auf die Weiterverwendung der Datenbank nach einer Kompromittierung?

Ich hoffe, dass ihr nicht zu zahlreich von der Sicherheitslücke beeinträchtigt wurdet.

Vielen Dank im Voraus!

Beste Grüße
Max
 

NoOne

Sehr aktives Mitglied
16. März 2024
669
229
Mit Bordmitteln vom Shop geht das nicht. Man müsste dafür ein Skript bauen, dass sämtliche verschlüsselten Felder mit dem alten blowfishkey entschlüsselt und mit dem neuen blowfishkey verschlüsselt. Das bezieht sich nicht nur auf Kundendaten. Auch Plugins könnten Einstellungen wie z. B. Login-Daten mit dem blowfishkey verschlüsselt haben. Der Austausch ist vom Shop so derzeit nicht vorgesehen.
 

mls123

Aktives Mitglied
31. Oktober 2012
52
1
Ich biete die frühen Stunden des 27.06. an. Wann und wie war es bei dir?
Angriff über die s.php und site.php? Lag im root bei dir noch eine jtl_audit_***** Datei und was stand drin?
 

JTL_Newbie

Aktives Mitglied
28. Mai 2011
45
3
Ich biete die frühen Stunden des 27.06. an. Wann und wie war es bei dir?
Angriff über die s.php und site.php? Lag im root bei dir noch eine jtl_audit_***** Datei und was stand drin?
Close call, es waren einige Stunden früher 😀
Ja genau s.php und site.php. Die jtl_audit war auch vorhanden.
Diese enthielt u.a. DB-Passwort, E-Mail Zugangsdaten, allgemeine Konfiguration des Shops.

Ich habe von der Sicherheitslücke erst am 29.06. per Mail durch JTL erfahren. Gibt es Kanäle die mit dem Informationsfluss schneller sind?
 

mls123

Aktives Mitglied
31. Oktober 2012
52
1
Wurde schon ab dem Release der 5.7.2. ca. 2-3 Wochen vorher per E-Mail an Bestandskunden kommuniziert.
 

standard48

Aktives Mitglied
26. März 2013
9
0
Das genaue Datum ist laut meinem Hoster nicht bekannt.
site.php und s.php waren vorhanden und wurden vom Hoster gelöscht. Die jtl_audit hat er nicht erwähnt.
Die Email von JTL habe ich auch am 29.06. erhalten.

Ich habe von der Sicherheitslücke erst am 29.06. per Mail durch JTL erfahren. Gibt es Kanäle die mit dem Informationsfluss schneller sind?
Über die Suchmaschinen findet man diverse Blogbeiträge von Internet-Agenturen die darauf schon vorher verwiesen haben.

Wir haben am 19.06. vom Hoster noch Infos bzgl. Implementierung des Widerrufsbutton in unsere Shops erhalten. Aber leider keine Infos bzgl. der Sicherheitslücke.
 

Ähnliche Themen