Shop Hosting
Neuigkeiten
  • Die modified eCommerce Shopsoftware ist kostenlos, aber nicht umsonst.
    Spenden
  • Damit wir die modified eCommerce Shopsoftware auch zukünftig kostenlos anbieten können:
    Spenden
  • Thema: Sicherheitspatch für Shopversionen ab 1.05 SP1b (security_fix_2015_12_01.zip)

    Tomcraft

    • modified Team
    • Gravatar
    • Beiträge: 46.195
    • Geschlecht:
    Liebe Community,

    wir haben eine Sicherheitslücke gefunden, die alle veröffentlichten Versionen ab und inklusive der Shopversion 1.05 SP1b betrifft.

    Es ist jedem zu raten diese mittels angehängtem Patch zu schliessen.

    Es muss nur eine Datei ausgetauscht werden.

    Download des Fixes: Klick mich

    Wir wünschen euch weiterhin gute Geschäfte und viel Spaß mit unserer Shopsoftware.

    Euer modified eCommerce Shopsoftware Team

    [EDIT Tomcraft 04.12.2015: Bedanken könnt ihr euch hier: Danke Thread für "Sicherheitspatch für Shopversionen ab 1.05 SP1b (security.."]

    Linkback: https://www.modified-shop.org/forum/index.php?topic=33996.0
    Marktplatz - Eine große Auswahl an neuen und hilfreichen Modulen sowie modernen Templates für die modified eCommerce Shopsoftware

    Bonsai

    • Viel Schreiber
    • Beiträge: 4.147
    • Geschlecht:
    :thx:

    Marcus Kreusch

    • Fördermitglied
    • Beiträge: 328
    • Geschlecht:
    Danke dafür!

    Nur eine kurze Frage noch dazu: Wäre es nicht sinnvoll, den Zugriff auf das Skript noch anderweitig einzuschränken? Oder zumindest die Dateinamen von Datenbankbackups kryptischer zu gestalten?

    Momentan wäre es ja ein Kinderspiel bei Kenntnis des DB-Namen eine Art "Brute-Force-Restore" zu machen und ein beliebiges altes Backup  wieder einzuspielen - ist dann zwar nicht wahnsinnig sicherheitskritisch aber mindestens sehr ärgerlich für den Shopbetreiber.

    Was meint ihr?

    Viele Grüße
    Marcus

    Bonsai

    • Viel Schreiber
    • Beiträge: 4.147
    • Geschlecht:
    .htaccess in /admin, entweder passwortsichern oder IP basierte Sperre. Und Ruhe ist :-D

    MarcoMG

    • Mitglied
    • Beiträge: 191
    • Geschlecht:
    :thx:

    Bonner

    • Fördermitglied
    • Beiträge: 848
    • Geschlecht:
    auch von mir  :thx: an das Team!

    Bonner

    Gulliver72

    • Mitglied
    • Beiträge: 191
    • Geschlecht:
    Auch von mir ein  :thx:

    Q

    • Fördermitglied
    • Beiträge: 1.502
    :thx: :pro:

    ralph_84

    • Fördermitglied
    • Beiträge: 499
    • Geschlecht:
    Auch von mir Danke

    Morgenstund

    • Mitglied
    • Beiträge: 138
    :thx:

    Ragai

    • Neu im Forum
    • Beiträge: 15
    • Geschlecht:
    Ich danke auch dafür.  :thx:

    WayneTsun

    • Fördermitglied
    • Beiträge: 1.084
    • Geschlecht:
    Danke aus dem Süden! :-)

    Beste Grüße,
    Wayne

    Thomas

    • Fördermitglied
    • Beiträge: 1.587
    Auch von mir einen herzlichen Dank!

    Beste Grüße

    voodoopupp

    • Fördermitglied
    • Beiträge: 1.853
    • Geschlecht:
    Merci auch von mir :)

    onlineorange

    • Neu im Forum
    • Beiträge: 38
    Hallo,

    auch von uns ein großes :thx:

    Lieben Gruß

    Andreas

    hendrik

    • Experte
    • Beiträge: 2.038
    Die vielen "Danke" ist ja sehr lieb. Aber hier entsteht ein Thread von 12 Seiten "Danke, Danke". Wärs nicht prakitscher das in einen anderen Thread auszulagern und hier Beiträge abzulegen die sich mit dem Sicherheitspatch befassen?

    gruß
    hen

    Bonsai

    • Viel Schreiber
    • Beiträge: 4.147
    • Geschlecht:
    @hendrik: Ich sehe das genau gegenteilig. Durch die vielen Danke wird der Thread immer wieder an den Anfang gepusht und erreicht somit auch die, die nicht jeden Tag ins Forum sehen.

    noRiddle (revilonetz)

    • Experte
    • Beiträge: 13.743
    • Geschlecht:
    Ins Forum braucht man auch nicht jeden Tag zu sehen weil es im Backend auf der Startseite im Feed erscheint und den sollte man aus Eigeninteresse eigtl. verfolgen.
    In der Realität hast du allerdings wahrscheinlich Recht.

    Gruß,
    noRiddle

    Bonsai

    • Viel Schreiber
    • Beiträge: 4.147
    • Geschlecht:
    Ich sehe mein Backend manchmal tagelang nicht :-D Nur wenn ich Artikel importiere die ich nach dem Import nochmal ändern muss, weil ich bestimmte Daten wie Erscheinungsdatum noch nicht in meiner Routine drin habe ...

    Ich kann mir vorstellen, dass einige mit z.B. JTL Wawi ihr Backend seltener als 1 mal im Monat sehen ...

    web0null

    • Experte
    • Beiträge: 1.998
    Is ja jetzt kein Problem mehr, jetzt gibt es eh 2 Threads zum "auffallen"  ;-)

    Gruß

    h-h-h

    • modified Team
    • Beiträge: 4.563
    Die vielen "Danke" ist ja sehr lieb. Aber hier entsteht ein Thread von 12 Seiten "Danke, Danke". Wärs nicht prakitscher das in einen anderen Thread auszulagern und hier Beiträge abzulegen die sich mit dem Sicherheitspatch befassen?

    Oder eine Erweiterung für das SMF Forum, mit der man sich für einzelne Beiträge bedanken kann.
    Damit könnte man auch in langen Threads einzelne wichtige Beiträge direkt erkennen.

    Viele Grüße,
    h-h-h

    piru

    • Fördermitglied
    • Beiträge: 1.263
    • Geschlecht:
    Hallo,

    sollte den Beitrag auch gepinnt werden? (heißt das so?), wie alle andere Sicherheitspatchs...

    Gruß piru

    Tomcraft

    • modified Team
    • Gravatar
    • Beiträge: 46.195
    • Geschlecht:
    Jupp, guter Hinweis. :thx:

    Grüße

    Torsten

    Emma2011

    • Mitglied
    • Beiträge: 127
    Hallo,

    ist hier nur 1.05 xxx betroffen, oder auch 1.06 xxx ?
    Geht für mich leider nicht ganz klar aus dem Eintrag  hervor...

    Danke für eine kurze Info.

    LG
    Emma

    Modulfux

    • Experte
    • Beiträge: 3.590
    • Geschlecht:
    Zitat
    Sicherheitspatch für Shopversionen ab 1.05 SP1b

    Sollte selbsterklärend sein, oder?  ;-)

    Gruß
    Ronny

    Emma2011

    • Mitglied
    • Beiträge: 127
    Wenn das so klar wäre hätte ich nicht gefragt ! 😄
    Aber ich denke ich kenne jetzt die Antwort....

    voodoopupp

    • Fördermitglied
    • Beiträge: 1.853
    • Geschlecht:
    Ja, für alle Versionen neuer / gleich 1.05 SP1b
               
    anything