Shop Hosting
Neuigkeiten
  • Die modified eCommerce Shopsoftware ist kostenlos, aber nicht umsonst.
  • Damit wir die modified eCommerce Shopsoftware auch zukünftig kostenlos anbieten können:

Autor Thema: Sicherheitspatch für alle Shopversionen (security_fix_2019_05_03.zip)  (Gelesen 6204 mal)

Offline Tomcraft

  • modified Team
  • *****
  • Gravatar
  • Beiträge: 43.813
  • Geschlecht: Männlich
    • Teile Beitrag
Liebe Community,

wir haben eine Sicherheitslücke gefunden, die alle veröffentlichten Shopversionen von modified eCommerce betrifft.

Es ist jedem zu raten diese mittels angehängtem Patch zu schliessen.

Es muss nur die Datei ausgetauscht werden.

Download des Fixes: Klick mich

Gemeldet wurde uns die Lücke von Jens Justen von (web-looks).

Wir wünschen euch weiterhin gute Geschäfte und viel Spass mit unserer Shopsoftware.

Euer modified eCommerce Shopsoftware Team

Linkback: https://www.modified-shop.org/forum/index.php?topic=40210.0

Offline Bonner

  • Fördermitglied
  • *****
  • Beiträge: 704
  • Geschlecht: Männlich
    • Teile Beitrag
Danke Torsten!

 :thx:

Bonner

Online hbauer

  • Experte
  • *****
  • Beiträge: 970
    • Teile Beitrag
Vielen Dank auch von mir

Gruß

Hagen

Offline borkumer

  • Neu im Forum
  • *
  • Beiträge: 4
  • Geschlecht: Männlich
    • Teile Beitrag
Moin Moin, von mir auch
 :thx:

Gruss
Stefan

Offline pcsdg

  • Neu im Forum
  • *
  • Beiträge: 21
  • Geschlecht: Männlich
    • Teile Beitrag

Offline manne35

  • Fördermitglied
  • *****
  • Beiträge: 469
  • Geschlecht: Männlich
    • Teile Beitrag
Merci, vielen Dank
gruss
manne

Offline derheiko

  • Fördermitglied
  • *****
  • Beiträge: 303
    • Teile Beitrag
Danke für die Mühe und schnelle Abhilfe.

Offline web-looks

  • Mitglied
  • ***
  • Beiträge: 124
    • Teile Beitrag
Hervorragende Umsetzung! Chapeau! :thumbs:

Offline Guenter59

  • Viel Schreiber
  • *****
  • Beiträge: 1.468
    • Teile Beitrag
Vielen Dank  :thx:
GMS

Offline Thomas

  • Fördermitglied
  • *****
  • Beiträge: 1.585
    • Teile Beitrag
Danke sehr  :thumbs:

Beste Grüße

Online voodoopupp

  • Fördermitglied
  • *****
  • Beiträge: 1.377
    • Teile Beitrag
Besten Dank :)

Offline christianwagner

  • Mitglied
  • ***
  • Beiträge: 117
    • Teile Beitrag
Interessiert es nur mich was genau dieser patch stopft? was kann der angreifer damit machen?

Offline Bonner

  • Fördermitglied
  • *****
  • Beiträge: 704
  • Geschlecht: Männlich
    • Teile Beitrag
Das wird hier nicht gesagt, um potentiellen Angreifern keine Chance zu geben, diejenigen zu attackieren,
die verspätet die Fix einspielen.

Bonner

Offline noRiddle

  • Experte
  • *****
  • Beiträge: 10.145
  • Geschlecht: Männlich
    • Teile Beitrag
Exakt.

@christianwagner
Soviel sei gesagt: Es wurden potentielle Möglichkeiten für SQL-Injection gefixt.

Gruß,
noRiddle

Offline lithoverlag

  • Fördermitglied
  • *****
  • Beiträge: 548
  • Geschlecht: Männlich
    • Teile Beitrag
Hi warum es immer mich trifft - hmm murphys law...
ich bekomme nach dem Austausch der Datei folgende Fehlermeldung:

Code: PHP  [Auswählen]
Fatal error: require_once(): Failed opening required 'DIR_FS_CATALOGincludes/classes/shopping_cartModules.class.php' (include_path='.:/usr/lib/php7.2') in /SHOPURL/shopping_cart.php on line 33

Version
modified eCommerce Shopssoftware v2.0.4.2 rev 11374 dated: 2018-07-23
Datenbank Version: "MOD_2.0.4.2"

Gruß
Litho

und das hier ist line 33

Code: PHP  [Auswählen]
require_once (DIR_FS_CATALOG.'includes/classes/shopping_cartModules.class.php');

NACHTRAG:
das beste ist wenn ich meine alte gesicherte Datei zurückspiele, bleibt die Fehlermeldung auch wenn cache usw... lösche

Offline karsta.de

  • Experte
  • *****
  • Beiträge: 1.662
    • Teile Beitrag
Vergleich doch beide Dateien miteinander und mache die Änderungen manuell. Vielleicht hast du irgendwelche individuellen Sachen in deiner includes/classes/shopping_cart.php.
Wenn die alte Datei ging, sollte dann auch die neue funktionieren.

P.S. Empfehlung des modified Teams ist die PHP-Version 7.1 und noch nicht 7.2.

BG kgd

Offline FräuleinGarn

  • Fördermitglied
  • *****
  • Beiträge: 3.244
    • Teile Beitrag
Schalt doch mal auf php 7.1.

Wie du der Fehlermeldung entnehmen kannst, fehlt der Slash vor includes. Vllt müssen die einfachen Hochkommata für php 7.2 angepasst werden.

Die geforderte Datei wird ja auf deinem Server sein!?

Gruß Timm

Offline hpzeller

  • Experte
  • *****
  • Beiträge: 3.144
  • Geschlecht: Männlich
    • Teile Beitrag
Hallo Litho,

so wie es aussieht hast du die shopping_cart.php aus dem Fix-Paket ins shoprootverzeichnis anstatt in den Ordner includes/classes/ eingefügt.

[..]
NACHTRAG:
das beste ist wenn ich meine alte gesicherte Datei zurückspiele, bleibt die Fehlermeldung auch wenn cache usw... lösche
[..]

Welche Datei hast du zurückgespielt die includes/classes/shopping_cart.php oder die /SHOPURL/shopping_cart.php?

Gruss
Hanspeter

Offline lithoverlag

  • Fördermitglied
  • *****
  • Beiträge: 548
  • Geschlecht: Männlich
    • Teile Beitrag
Also Danke @hpzeller...

ich hatte die shopping_chart.php im root überschrieben, warum auch immer und wie auch immer. (der einzige meiner shops den ich mit fillezilla berarbeiten muss).. weil so doof kann man ja nicht sein, aber anscheinend schon. Nun tuts... vielen Dank fürs Helfen und unötiges Kopfzerbrechen...

Als "nicht-Programmierer" muss ich aber nicht verstehen warum Dateien nicht eindeutig benannt sind und es gleiche Dateinamen in unterschiedlichen Ordner gibt???

Weil das dauert dann schon bis ich alleine darauf gekommen wäre, dass ich im Root was überschrieben habe...

Gruß
Litho

Offline hpzeller

  • Experte
  • *****
  • Beiträge: 3.144
  • Geschlecht: Männlich
    • Teile Beitrag
[...]
Als "nicht-Programmierer" muss ich aber nicht verstehen warum Dateien nicht eindeutig benannt sind und es gleiche Dateinamen in unterschiedlichen Ordner gibt???
[...]

In allen mir bekannten Dateisystemen dürfen Dateinamen gleich lauten, sofern sie in unterschiedlichen Ordnern liegen, das deshalb zu einer vollständigen Dateiangabe der Pfad mit dazu gehört und dass das nicht nur bei PHP-Skriptdateien so ist, sollte allgemein, also nicht nur Programmierern, bekannt sein.

Gruss
Hanspeter

Offline noRiddle

  • Experte
  • *****
  • Beiträge: 10.145
  • Geschlecht: Männlich
    • Teile Beitrag
@Litho
Als "nicht-Programmierer" mußt du dich nicht wundern warum du im Paket /includes/classes/ öffnen musstest um an die Datei zu kommen ?
Das hat dann doch eher mit erfolgreicher Verdrängung von Tatsachen zu tun als mit mangelndem Programmierer-Wissen.  :beef: :-D

Gruß,
noRiddle


Teile per facebook Teile per linkedin Teile per twitter

 


             
anything