Neu Was gibt es für Sicherheitsfunktion im JTL Shop gegen Angriffe?

Stauli

Neues Mitglied
28. Oktober 2019
20
2
Welche Sicherheitsfunktionen gibt es im JTL- Shop um Angriffe wie zum Beispiel (Cross-Site Scripting (XSS), SQL-Injection, usw.) abzuwehren?
Der xtcmodified 2.0 zum Beispiel hat so etwas von Haus aus dabei, da wird die URL und alle Eingabefelder überwacht.

Wird zum Beispiel an der URL, so was angefügt:
Code:
seite.html?arg=<script type="text/javascript">alert("XSS")</script>
dann wird man sofort geblockt und sieht nur eine weiße Seite!

Wie sieht’s da beim JTL Shop aus, gibt es da so etwas auch?
 

JulianG

Administrator
Mitarbeiter
14. November 2013
1.248
378
Hallo,

also es gibt da keine pauschale universalgültige Sache, die alles Übel verhindert und so kann man das leider nicht generell mit Ja/Nein beantworten. Unsere Entwicklung ist steht's darauf bedacht diese Themen zu berücksichtigen und für jede Funktion im Shop werden entsprechende Sicherheitsmaßnahmen getroffen. Genau wie bei jeder anderen Software fallen leider aber doch mal Schwachpunkte (meist eher bei alten Codestellen) auf, aber wenn das der Fall ist, werden diese auch schnellstmöglich gefixed. Diese Updates sind dann auch als Sicherheitsupdates ausgeschrieben, wie du im Releasethread sehen kannst: https://forum.jtl-software.de/threads/jtl-shop-4-06.114397/
 
  • Gefällt mir
Reaktionen: dekodi

Stauli

Neues Mitglied
28. Oktober 2019
20
2
Ja das ist schon so alles richtig, dass man nicht alles verhindern kann und auch das es immer irgendwo mal eine Schwachstelle gibt. Aber mit dieser Methode wie ich es oben schon beschrieben habe, sie beim xtmodified zum Einsatz kommt (nennt sich dort xss-secure) werden die URLs sowie alle Eingabe Felder geprüft. Und sollte sich da irgendwo Befehle und Sonderzeichen drin befinden, die zum Ausführen für Cross-Site Scripting (XSS), SQL-Injection, usw. benötigt werden, so werden diese User IP gesperrt für eine einstellbare Zeit z.B. für 3 Stunden.


Ja Sicherheitsupdate im Nachhinein sind das ein, aber so läuft man dem Problem immer nur hinterher und versucht es nicht schon vornherein zu unterbinden! Im Moment wird eben erst gehandelt, wenn es zu spät ist und der Hacker schon zutritt zum System hat! Ist vergleichbar mit einem Mehrfamilien Haus, wo alle Türen erstmal offenstehen. Ist dann ein Dieb in einer dieser Wohnungen reingekommen und hat dort Schaden angerichtet wird diese Wohnungstür geschlossen! Kommt ein anderer Dieb und geht in eine andere Wohnung und richtet dort auch Schaden an, wird dann diese Tür geschlossen (Aktuelle Situation)!

Aber warum schließt man nicht einfach die Haustür zu, so das ein Dieb erst gar nicht in das Haus reinkommt? ;)

Ich finde diese Weise von xtmodified sehr gut gelöst und würde mir wünschen, dass dies auch so im JTL Shop umgesetzt wird. Das es keine 100%tige Sicherheit für alles gibt, ist mir schon klar! Aber es würde den JTL Shop um weiten sicherer machen! Und das sollte doch im Interesse der Shop-Betreiber sein!

Schaut euch doch mal die Datei vom xtmodified an, nennt sich xss_secure.php vielleicht könnte man dieses Prinzip auch so im JTL Shop integrieren!
 

Stauli

Neues Mitglied
28. Oktober 2019
20
2
CSRF-Token gibt es im JTL-Shop schon seit Jahren - und das hat rein gar nichts mit SQL-Injections zu tun.


CSRF-Token meine ich nicht!

Sondern gib doch mal im xtmodified dass hier ein, geht dazu auf diese URL https://stable.modified-shop.org/ vom DEMO Shop xtmodified und füge das aus dem Codefeld hinter der URL ein dann wird du sehen was passiert! Du wirst für 1 Stunde keinen Zugriff mehr auf die Seite haben! Denn der Shop sieht das enthaltene Begriffe wie „script“ „alert“ Sonderzeichen wie „(„ „>“ enthalten sind, was zum Beispiel für Angriffe benötigt wird

Code:
shopping_cart.php?email=<script type="text/javascript">alert("XSS")</script>


Dann mach das mal im JTL Shop, da passiert nix! Ein Hacker kann da Stunden lang seine Angriffe ausführen, bis er erfolg hat!

Code:
https://demo.jtl-shop.blackbike-forest.de/warenkorb.php?email=<script type="text/javascript">alert("XSS")</script>
 
Ähnliche Themen
Titel Forum Antworten Datum
Neu Fake-Bestellung / Betrugsversuch - was würdet ihr tun? Smalltalk 7
Neu Was steckt hinter der Zahl von 53 Bildern auf Ebay bei Variationsartikeln (und einer unsinnigen Fehlermeldung der Wawi)? JTL-Wawi - Fehler und Bugs 2
Neu Fatal Error nach Serverumzug - Was tun? Betrieb / Pflege von JTL-Shop 2
Neu Übersetzungssoftware - Was habt ihr im Einsatz? Erfahrungen? User helfen Usern - Fragen zu JTL-Wawi 2
Was bedeutet dieser Fehler? - Jtlwa wai update to 1.8.11 JTL-Wawi 1.8 2
Was mache ich falsch? Kaufland API meldet - already exists kaufland.de - Anbindung (SCX) 1
Neu [Umfrage] - Was hälst du von Updates - Innovativ oder aufwendig? Wie kann es besser gehen? Installation / Updates von JTL-Shop 0
Neu Suche gibt nicht mehr annähernd passende Ergebnisse JTL-Shop - Fehler und Bugs 4
Neu Suche Seite 2 gibt falsche URL aus JTL-Shop - Fehler und Bugs 4
Neu Plugin für Boomerang Versandverpackungen Plugins für JTL-Shop 1
SQL Abfrage für verkaufte Artikel + aktueller Bestand JTL-Wawi 1.8 1
Neu Grundpreisangaben für geringe Gramm-Mengen werden nicht angezeigt Betrieb / Pflege von JTL-Shop 0
Neu mit FBM für Ausland User helfen Usern - Fragen zu JTL-Wawi 2
Neu Falsche Gewinnermittlung für Kleinunternehmer JTL-Wawi - Ideen, Lob und Kritik 8
Neu Netto für Händler gleich, Brutto für Endkunden - Plugin oder andere Alternative? Allgemeine Fragen zu JTL-Shop 0
Neu Mindestbestellwert für Netto-Einkaufswert JTL-Shop 5 Allgemeine Fragen zu JTL-Shop 0
Neu Cron für Export-Manager "tut nix" JTL-Shop - Fehler und Bugs 13
Neu Liquid Variable für Positionsart User helfen Usern - Fragen zu JTL-Wawi 3
Neu leeres Textfeld erstellen für einen Hinweis auf der Rechnung User helfen Usern - Fragen zu JTL-Wawi 2
Neu Filter für Zeitraum in "Alle Bons" aktualisiert sich nicht JTL-POS - Fehler und Bugs 0
Neu Mobatraum.de Alles für die Modellbahnträume Shops stellen sich vor 0
Neu Nachbestellung via Bestellvorschläge für Ladenlokale Allgemeine Fragen zu JTL-POS 0
Neu Export Gesamtpreis für Artikel mit Mindestabnahme Allgemeine Fragen zu JTL-Shop 0
Neu Frage zu Designvorlage JTL-Adept - Slider (für Ebay) eBay-Designvorlagen - Fehler und Bugs 4
Hosted (gehostete?) Datenbank Download Zweitgerät für unterwegs JTL-Wawi 1.8 13
Kennzahlen Übersicht für JTL Wawi - Wirtschaftliche Auswertung JTL-Wawi 1.8 0
Neu Feldname für Workflow herausfinden User helfen Usern - Fragen zu JTL-Wawi 4
Neu Datenimport über Ameise in JTL für Shopware Shopware-Connector 1
Wichtig Beta Connector für Presta 8 mit PHP 8+ PrestaShop-Connector 30
Anfrage für Zusammenarbeit zur Verbesserung unseres JTL-Onlineshops Einrichtung JTL-Shop5 1
Neu Track&Trace für Österreichische Post JTL-Track&Trace - Ideen, Lob und Kritik 2
Neu PrestaShop Connector für Prestashop 8 mit PHP 8.2 wird nicht unterstützt PrestaShop-Connector 3
Neu Variablen für den Email Versand Einrichtung JTL-Shop5 0
Neu Nach Update auf 5.3 funktioniert das Video-Portlet für lokale Videos nicht Gelöste Themen in diesem Bereich 9
Wo befindet sich das Feld mit der Information für "Zustandsbeschreibung" auf Ebay? JTL-Wawi 1.8 9
Neu Egener Export für CBAM-Bericht möglich? JTL Ameise - Eigene Exporte 0
Beantwortet Globaler Haken für Überverkaufe ermöglichen JTL-Workflows - Fehler und Bugs 2
Neu JTL 1.8.12.0 - Artikelattribut für Shop importieren - Format CSV-Datei / Hilfe bei Import von individuellen Attributen für JTL-Shop (googlekat) JTL-Ameise - Ideen, Lob und Kritik 1
In Diskussion Benutzerdefinierten Standardpfad für Errorlogs definieren (Voting) JTL-Workflows - Ideen, Lob und Kritik 0
Neu Freitextfeld über Variation - Zeichenbeschränkung für Gravur Allgemeine Fragen zu JTL-Shop 8
Neu Template/ Vorlage für Bestellbestätigung gesucht Templates für JTL-Shop 0
WaWi Preisuntergrenze für Artikel festschreiben JTL-Wawi 1.7 4
Neu Variablen für Stücklistartikel in den neuen Vorlagen Angebot Auftrag Rechnung ect. Druck-/ E-Mail-/ Exportvorlagen in JTL-Wawi 0
Neu Anleitung: Artikeletiketten für Auftrag, Rechnung, Lieferschein etc. drucken mit Etikettenanzahl = Artikelanzahl User helfen Usern - Fragen zu JTL-Wawi 0
Neu Zusatzkosten für Artikel Gelöste Themen in diesem Bereich 17
Neu Versandschein für Schweiz kann nicht gedruckt werden folgende Fehlermeldung JTL-ShippingLabels - Fehler und Bugs 1
Neu Bestellbestätigung email Variable Hinweistext für Downloadartikel Allgemeine Fragen zu JTL-Shop 3
Neu Dienstleister/Freelancer für Vorlagenerstellung Design gesucht Druck-/ E-Mail-/ Exportvorlagen in JTL-Wawi 2
Neu JTL erstellt falsche Rechnungskorrekturen für Amazon.co.uk Aufträge und verweigert den Support Amazon-Anbindung - Fehler und Bugs 5
Neu Pickliste für Standardlager - Sortierung in WMS Mobile Arbeitsabläufe in JTL-WMS / JTL-Packtisch+ 0

Ähnliche Themen