Wichtiges Security Update 2026-03 v1.1 für alle Versionen ab Gambio v4.0

Thema wurde von Anonymous, 26. März 2026 um 14:33 Uhr erstellt.

  1. Anonymous
    Anonymous Erfahrener Benutzer
    Registriert seit:
    1. September 2012
    Beiträge:
    2.758
    Danke erhalten:
    530
    Danke vergeben:
    178
    Verstehe. Und was sehe ich dann da als Angreifer? „Mach dich ab“? :p
     
  2. ManuM
    ManuM Aktives Mitglied
    Registriert seit:
    27. Oktober 2014
    Beiträge:
    28
    Danke erhalten:
    8
    Danke vergeben:
    10
    auf eine statische Seite zum Beispiel.

    Noch besser wäre aber das direkt in der Firewall zu machen z.B. in Verbindung mit CrowdSec dann werden nicht nur generell Länder sondern auch bekannte schlechte IPs und Exploits geblockt.
     
  3. Anonymous
    Anonymous Erfahrener Benutzer
    Registriert seit:
    13. Mai 2019
    Beiträge:
    575
    Danke erhalten:
    282
    Danke vergeben:
    169
    Eine statische html-seite auf einer subdomain auf der nur steht "Sorry, this website is not available in your country."

    Ich denke es gibt sicher noch bessere Lösungen, aber das war eine einfache Option die ich mit den mir zur Verfügung stehenden Mitteln umsetzen konnte. Und bislang scheint das auch zuverlässig zu laufen. Habe noch keine negative Rückmeldung bekommen, dass die IP von Kunden falsch erkannt wurde oder ähnliches. Es hatte bislang weder erkennbaren Einfluss auf das Ranking noch auf die Besucher oder Bestellungen.

    Ist sicher kein Allheilmittel aber ich finds immer noch nicht schlecht.
     
  4. Anonymous
    Anonymous Erfahrener Benutzer
    Registriert seit:
    1. September 2012
    Beiträge:
    2.758
    Danke erhalten:
    530
    Danke vergeben:
    178
    Und, trackst du die statische Seite, um zu sehen wie oft die aufgerufen wurde bis jetzt?
     
  5. Orange Raven
    Orange Raven Erfahrener Benutzer
    Registriert seit:
    3. April 2013
    Beiträge:
    403
    Danke erhalten:
    199
    Danke vergeben:
    57
    Ok, immerhin etwas ist besser geworden Gambio: Wenn man hier ins Forum schreibt, verpufft das nicht mehr im Nichts. Die Mail war aufschlussreich, aber inhaltlich nur für Partner und Agenturen bestimmt.

    Das Hauptproblem für einige User dürfte sein, dass wir von den Access-Logs reden. In Gambio selbst hat man normalerweise nur Error-Logs. Also werden http-Requests da gar nicht zu finden sein. Es kann also passieren, dass die Versuche gar nicht in den Logs aus Gambio auftauchen. Steht auch korrekt so in der Mail (die mir mittlerweile vorliegt), wird aber ggf. hier und da überlesen. Da steht klar "Server Logfiles".

    Ich schreibe gerade ein Skript um umfassend Serverlogfiles auf Indikatoren zu prüfen. Stelle den möglichst zeitnah auf meine Website und werde hier informieren. Aktuell funktioniert das Skript nur für meine Kunden und ich prüfe gerade alle meine Hostingkunden. Falls jemand daran Interesse hat, kann mir gerne eine Mail an info@orange-raven.de schicken. Ein paar Tester auf anderen Hostern als Hetzner wäre hilfreich um zu schauen, ob das Skipt alle Logs sauber findet und durchsucht.

    Habe auch schon erste Kunden gefunden, wo zumindest ein Angriff versucht wurde.
     
  6. Anonymous
    Anonymous Erfahrener Benutzer
    Registriert seit:
    14. Juli 2011
    Beiträge:
    1.036
    Danke erhalten:
    77
    Danke vergeben:
    136
    Wir haben jetzt folgende Maßnahmen getroffen:

    • Datenbank auf Manipulationen überprüft -> Negativ
    • Webserver auf Schadecode überprüft -> Besagtes Verzeichnis an einer weiteren Stelle gefunden (gelöscht)- sonst keine weiteren Funde
    • FTP / DB / Admin Passwörter geändert
    • Bisher keine Kenntnisse darüber die Backdoor verwendet wurde. Kein besagter POST Request im Log gefunden.
    Im Best Case Scenario wurde die Backdoor installiert aber noch nicht genutzt. Allerdings liegen uns noch
    keine vollständigen Logfiles vor.
     
  7. Wankelshop
    Wankelshop Erfahrener Benutzer
    Registriert seit:
    8. September 2013
    Beiträge:
    65
    Danke erhalten:
    9
    Danke vergeben:
    28
    Wir haben auch eben Datensicherung gemacht und das Sec-Update 1.1. eingespielt. Läuft soweit alles in Ordnung.
    Das einzige was mir im Layout aufgefallen ist, dass die linke Kategorie Spalte und Herstellerauswahl deutlich breiter geworden ist. Das denke ich können wir im Style edit wieder hübsch machen.
    Keine Abstürze oder ähnliches.
     
  8. Wankelshop
    Wankelshop Erfahrener Benutzer
    Registriert seit:
    8. September 2013
    Beiträge:
    65
    Danke erhalten:
    9
    Danke vergeben:
    28
    Kannst du sagen in welchem Ordner/ weiteren Stelle? Wir haben bisher nichts auf unserem Server zum Glück entdeckt.
     
  9. Orange Raven
    Orange Raven Erfahrener Benutzer
    Registriert seit:
    3. April 2013
    Beiträge:
    403
    Danke erhalten:
    199
    Danke vergeben:
    57
    https://www.orange-raven.de/sicherheitsupdate-gambio-03-2026/

    Da kann man auch unser Skript herunterladen. Das haben wir auch Gambio zur Verfügung gestellt. So sieht das Ergebnis im Idealfall aus.
    upload_2026-3-29_13-7-10.png
    upload_2026-3-29_13-8-0.png

    Der Form halber:
    Dieses Script wird kostenlos und ohne jegliche Garantie zur freien Verfügung gestellt. Eine Pflicht zur Registrierung, Nennung oder Gegenleistung besteht nicht.

    Der Quellcode darf frei genutzt, verändert und weitergegeben werden. Urheberrechtsansprüche werden ausdrücklich nicht geltend gemacht.

    Der Einsatz erfolgt ausschließlich auf eigenes Risiko. Für Schäden jeglicher Art — insbesondere Datenverlust, Betriebsunterbrechungen oder Sicherheitsvorfälle — die im Zusammenhang mit der Nutzung dieses Scripts entstehen, wird keine Haftung übernommen. Dies gilt unabhängig davon, ob die Schäden auf fehlerhafte Funktion, unsachgemäße Anwendung oder andere Ursachen zurückzuführen sind.

    Das Script dient ausschließlich zur Prüfung eigener Systeme oder solcher, für die eine ausdrückliche Genehmigung des Betreibers vorliegt. Der Einsatz auf fremden Systemen ohne Genehmigung ist unzulässig und kann strafbar sein (§ 202a StGB).

    Orange Raven · März 2026
     
  10. Anonymous
    Anonymous Erfahrener Benutzer
    Registriert seit:
    14. Juli 2011
    Beiträge:
    1.036
    Danke erhalten:
    77
    Danke vergeben:
    136
    Es folgt eine PN da hier keine Details gepostet werden dürfen...
     
  11. Anonymous
    Anonymous Erfahrener Benutzer
    Registriert seit:
    1. September 2012
    Beiträge:
    2.758
    Danke erhalten:
    530
    Danke vergeben:
    178
    Mir auch bitte... Danke!
     
  12. mmatecki
    mmatecki Erfahrener Benutzer
    Registriert seit:
    24. Juni 2018
    Beiträge:
    900
    Danke erhalten:
    218
    Danke vergeben:
    98

    Na Super alle wurden aufgefordert keine details zu Posten und du machts gleich einen Screenshoot von den Dateien.

    Bravo Volltreffer
     
  13. Anonymous
    Anonymous Erfahrener Benutzer
    Registriert seit:
    22. Juni 2021
    Beiträge:
    113
    Danke erhalten:
    47
    Danke vergeben:
    77
    Du bist ja echt geil drauf - vielen Dank!
    Kann man dir dafür was zukommen lassen - wenns der Shophersteller schon nicht schafft?

    Einfach mal locker durch die Hose atmen - welche Details hat er denn gepostet? Die die schon längst bekannt sind? Wenn so ein Hack mal durchgeführt wurde, dann ist es kein Geheimnis mehr - für keinen in dieser Szene, außerdem sind die Bilder hier sowieso nur für Mitglieder sichtbar..
     
  14. Anonymous
    Anonymous Erfahrener Benutzer
    Registriert seit:
    1. September 2012
    Beiträge:
    2.758
    Danke erhalten:
    530
    Danke vergeben:
    178
    Funktioniert auf Estugo nicht. Da kommen 4 Fehler Zeile 146:

    Warning
    : is_dir(): open_basedir restriction in effect. File(/var/www/vhosts/www_logs) und so weiter.
    Der Pfad stimmt aber und Gambio-Log-Quelle wird grün angezeigt...
     
  15. mmatecki
    mmatecki Erfahrener Benutzer
    Registriert seit:
    24. Juni 2018
    Beiträge:
    900
    Danke erhalten:
    218
    Danke vergeben:
    98

    Wer sagt denn das die Hacker von außen zuschauen und nicht schon hier im Forum sitzen?
     
  16. A. Engel
    A. Engel Neues Mitglied
    Registriert seit:
    24. November 2011
    Beiträge:
    4
    Danke erhalten:
    19
    Danke vergeben:
    54
    Hallo Rico von Orange-Raven!
    Vielen Dank für das Tool das du uns zur Verfügung gestellt hast. Toll! Ein absolut einzigartiger Service! Ein Eindruck der sich für mich nun schon seit einigen Jahren immer wieder bestätigt. Und alles andere als selbstverständlich ist.
    Habe deinen Test durchlaufen lassen. - Negativ, was für eine Erleichterung!
    Ich melde mich per Mail in der kommenden Woche, denn gern würde ich dich für diesen Service an meinen Umsätzen beteiligen, die mir sonst möglicherweise entgangen wären! Auch das sollte selbstverständlich sein.
    (Gern auch mehr als 0,2%...)

    Es dankt dir Andreas
    von Starlane-Shop!

    Edit sagt: Hoster ist Publicompserver
    Installiert unter /gx/
     
  17. Orange Raven
    Orange Raven Erfahrener Benutzer
    Registriert seit:
    3. April 2013
    Beiträge:
    403
    Danke erhalten:
    199
    Danke vergeben:
    57
    Danke. Ich bin für Volltreffer bekannt. ;)

    Keinen Stress. Ich denke Gambio will vor allem verhindern, dass die Details zu leicht zugänglich sind. Jeder der kurz die Patchdateien mit den Originalen vergleich, kennt die Lücke im Detail. Keinerlei Unterschied, ob die Pfade bzw. die Suchphrasen (die ja nur das Ergebnis sind, nicht die Lücke selbst) irgendwo steht.

    Hätte ich was dafür gewollt, hätte das Skript hinter eine Paywall mit Lizenzkosten gesetzt. Schick deinem örtlichen Kinderhospiz, Kindergarten oder Tierheim eine Spende. Die können es besser brauchen als ich.

    Schick mir mal die ganze Fehlermeldung per Mail an info@orange-raven.de. Einige Hoster sind sehr restriktiv, was sie in einem PHP-Skript an Befehlen zulassen und was nicht. Eventuell gibts nen Workaround.

    Hey, Andreas. Lange nichts gehört. Yes! Damit kann ich Rente anmelden und hab ausgesorgt. :D
    Ne, wie oben geschrieben. Schicks an eine örtliche Einrichtung, die es brauchen kann. Denen geht dann das Herz auf.
     
  18. mmatecki
    mmatecki Erfahrener Benutzer
    Registriert seit:
    24. Juni 2018
    Beiträge:
    900
    Danke erhalten:
    218
    Danke vergeben:
    98
    Hast du schon mal drüber nachgedacht das, wenn Haker eventuell deine Informationen hier mitlesen und flux beigehen könnten um in diversen Shops die Dateien und Pfade entsprechend zu ändern, sodass dein Tool und die bisherigen Erkenntnisse völlig nutzlos sind?
     
  19. Anonymous
    Anonymous Beta-Held
    Registriert seit:
    6. September 2011
    Beiträge:
    1.992
    Danke erhalten:
    489
    Danke vergeben:
    481
    Vielen, vielen DANK an @Orange Raven für die PROFESSIONELLE SUPPORT HILFE!!! (sollte eigentlich eher von woanders her kommen!) ;););)
    Dank Dir können wir jetzt beruhigt sein.
    Dein Test hat bei uns alles Grün gezeigt!
     
  20. Orange Raven
    Orange Raven Erfahrener Benutzer
    Registriert seit:
    3. April 2013
    Beiträge:
    403
    Danke erhalten:
    199
    Danke vergeben:
    57
    Nein. Du hast recht. Da ich von IT Sicherheit so gar keine Ahnung habe, finde ich es gut, dass du mir diesen sehr wichtigen Hinweis gibst. Das ist natürlich eine absolut realistische Möglichkeit, dass ein Hacker hier im Forum sitzt und darauf wartet, dass ein Idiot wie ich ihm Details liefert, damit er endlich anfangen kann zu hacken. Keinesfalls sind solche Informationen längst verfügbar. Am besten ich lösche das Skript schnell und entschuldige mich sofort. Tut mir leid an alle.

    ...du schiebst Panik wegen nix und verlierst aus dem Blick was Prio hat. Die Mail von Gambio enthält so gut wie nichts, was nicht bekannt ist...und sie enthält nix, womit ein ein Anfänger was anfangen kann.

    Und an den Dateien und Pfaden ändern sie nichts. Die Lücke stammt von Gambio und wird ausgenutzt. Die Anfragen aus den Logs ändern sich nicht so einfach...