Neuigkeiten
  • Die modified eCommerce Shopsoftware ist kostenlos, aber nicht umsonst.
    Spenden
  • Damit wir die modified eCommerce Shopsoftware auch zukünftig kostenlos anbieten können:
    Spenden
  • Thema: Sicherheitspatch für alle Shopversionen (security_fix_2019_05_03.zip)

    Tomcraft

    • modified Team
    • Gravatar
    • Beiträge: 44.372
    • Geschlecht:
    Liebe Community,

    wir haben eine Sicherheitslücke gefunden, die alle veröffentlichten Shopversionen von modified eCommerce betrifft.

    Es ist jedem zu raten diese mittels angehängtem Patch zu schliessen.

    Es muss nur die Datei ausgetauscht werden.

    Download des Fixes: Klick mich

    Gemeldet wurde uns die Lücke von Jens Justen von (web-looks).

    Wir wünschen euch weiterhin gute Geschäfte und viel Spass mit unserer Shopsoftware.

    Euer modified eCommerce Shopsoftware Team

    Linkback: https://www.modified-shop.org/forum/index.php?topic=40210.0

    Bonner

    • Fördermitglied
    • Beiträge: 743
    • Geschlecht:
    Danke Torsten!

     :thx:

    Bonner

    hbauer

    • Experte
    • Beiträge: 985
    Vielen Dank auch von mir

    Gruß

    Hagen

    borkumer

    • Neu im Forum
    • Beiträge: 4
    • Geschlecht:
    Moin Moin, von mir auch
     :thx:

    Gruss
    Stefan

    pcsdg

    • Neu im Forum
    • Beiträge: 30
    • Geschlecht:
    :thx:

    manne35

    • Fördermitglied
    • Beiträge: 503
    • Geschlecht:
    Merci, vielen Dank
    gruss
    manne

    derheiko

    • Fördermitglied
    • Beiträge: 356
    Danke für die Mühe und schnelle Abhilfe.

    web-looks

    • Mitglied
    • Beiträge: 135
    Hervorragende Umsetzung! Chapeau! :thumbs:

    Guenter59

    • Viel Schreiber
    • Beiträge: 1.470
    Vielen Dank  :thx:
    GMS

    Thomas

    • Fördermitglied
    • Beiträge: 1.587
    Danke sehr  :thumbs:

    Beste Grüße

    voodoopupp

    • Fördermitglied
    • Beiträge: 1.453
    • Geschlecht:
    Besten Dank :)

    christianwagner

    • Mitglied
    • Beiträge: 130
    Interessiert es nur mich was genau dieser patch stopft? was kann der angreifer damit machen?

    Bonner

    • Fördermitglied
    • Beiträge: 743
    • Geschlecht:
    Das wird hier nicht gesagt, um potentiellen Angreifern keine Chance zu geben, diejenigen zu attackieren,
    die verspätet die Fix einspielen.

    Bonner

    noRiddle (revilonetz)

    • Experte
    • Beiträge: 10.710
    • Geschlecht:
    Exakt.

    @christianwagner
    Soviel sei gesagt: Es wurden potentielle Möglichkeiten für SQL-Injection gefixt.

    Gruß,
    noRiddle

    lithoverlag

    • Fördermitglied
    • Beiträge: 573
    • Geschlecht:
    Hi warum es immer mich trifft - hmm murphys law...
    ich bekomme nach dem Austausch der Datei folgende Fehlermeldung:

    Code: PHP  [Auswählen]
    Fatal error: require_once(): Failed opening required 'DIR_FS_CATALOGincludes/classes/shopping_cartModules.class.php' (include_path='.:/usr/lib/php7.2') in /SHOPURL/shopping_cart.php on line 33

    Version
    modified eCommerce Shopssoftware v2.0.4.2 rev 11374 dated: 2018-07-23
    Datenbank Version: "MOD_2.0.4.2"

    Gruß
    Litho

    und das hier ist line 33

    Code: PHP  [Auswählen]
    require_once (DIR_FS_CATALOG.'includes/classes/shopping_cartModules.class.php');

    NACHTRAG:
    das beste ist wenn ich meine alte gesicherte Datei zurückspiele, bleibt die Fehlermeldung auch wenn cache usw... lösche

    karsta.de

    • Experte
    • Beiträge: 1.968
    Vergleich doch beide Dateien miteinander und mache die Änderungen manuell. Vielleicht hast du irgendwelche individuellen Sachen in deiner includes/classes/shopping_cart.php.
    Wenn die alte Datei ging, sollte dann auch die neue funktionieren.

    P.S. Empfehlung des modified Teams ist die PHP-Version 7.1 und noch nicht 7.2.

    BG kgd

    FräuleinGarn

    • Fördermitglied
    • Beiträge: 4.071
    Schalt doch mal auf php 7.1.

    Wie du der Fehlermeldung entnehmen kannst, fehlt der Slash vor includes. Vllt müssen die einfachen Hochkommata für php 7.2 angepasst werden.

    Die geforderte Datei wird ja auf deinem Server sein!?

    Gruß Timm

    hpzeller

    • Experte
    • Beiträge: 3.414
    • Geschlecht:
    Hallo Litho,

    so wie es aussieht hast du die shopping_cart.php aus dem Fix-Paket ins shoprootverzeichnis anstatt in den Ordner includes/classes/ eingefügt.

    [..]
    NACHTRAG:
    das beste ist wenn ich meine alte gesicherte Datei zurückspiele, bleibt die Fehlermeldung auch wenn cache usw... lösche
    [..]

    Welche Datei hast du zurückgespielt die includes/classes/shopping_cart.php oder die /SHOPURL/shopping_cart.php?

    Gruss
    Hanspeter

    lithoverlag

    • Fördermitglied
    • Beiträge: 573
    • Geschlecht:
    Also Danke @hpzeller...

    ich hatte die shopping_chart.php im root überschrieben, warum auch immer und wie auch immer. (der einzige meiner shops den ich mit fillezilla berarbeiten muss).. weil so doof kann man ja nicht sein, aber anscheinend schon. Nun tuts... vielen Dank fürs Helfen und unötiges Kopfzerbrechen...

    Als "nicht-Programmierer" muss ich aber nicht verstehen warum Dateien nicht eindeutig benannt sind und es gleiche Dateinamen in unterschiedlichen Ordner gibt???

    Weil das dauert dann schon bis ich alleine darauf gekommen wäre, dass ich im Root was überschrieben habe...

    Gruß
    Litho

    hpzeller

    • Experte
    • Beiträge: 3.414
    • Geschlecht:
    [...]
    Als "nicht-Programmierer" muss ich aber nicht verstehen warum Dateien nicht eindeutig benannt sind und es gleiche Dateinamen in unterschiedlichen Ordner gibt???
    [...]

    In allen mir bekannten Dateisystemen dürfen Dateinamen gleich lauten, sofern sie in unterschiedlichen Ordnern liegen, das deshalb zu einer vollständigen Dateiangabe der Pfad mit dazu gehört und dass das nicht nur bei PHP-Skriptdateien so ist, sollte allgemein, also nicht nur Programmierern, bekannt sein.

    Gruss
    Hanspeter

    noRiddle (revilonetz)

    • Experte
    • Beiträge: 10.710
    • Geschlecht:
    @Litho
    Als "nicht-Programmierer" mußt du dich nicht wundern warum du im Paket /includes/classes/ öffnen musstest um an die Datei zu kommen ?
    Das hat dann doch eher mit erfolgreicher Verdrängung von Tatsachen zu tun als mit mangelndem Programmierer-Wissen.  :beef: :-D

    Gruß,
    noRiddle
    anything