Hacker im Shop?

Thema wurde von Anonymous, 31. Oktober 2025 erstellt.

  1. Anonymous
    Anonymous Erfahrener Benutzer
    Registriert seit:
    30. November 2016
    Beiträge:
    137
    Danke erhalten:
    12
    Danke vergeben:
    16
    Kurzes Update: Bei einem Shop wurde trotz 2F Auth. wieder der Checkout gehackt und die Datei ausgetauscht.
    Alle! Passwörter waren seit gestern geändert.
     
  2. Anonymous
    Anonymous Erfahrener Benutzer
    Registriert seit:
    30. November 2016
    Beiträge:
    137
    Danke erhalten:
    12
    Danke vergeben:
    16
    Welche Maßnahmen waren das im einzelnen?
     
  3. Zicke zacke .....
    Zicke zacke ..... Erfahrener Benutzer
    Registriert seit:
    5. September 2018
    Beiträge:
    408
    Danke erhalten:
    95
    Danke vergeben:
    119
    Welche Gambio Version hatte denn der Shop?
     
  4. Anonymous
    Anonymous Erfahrener Benutzer
    Registriert seit:
    30. November 2016
    Beiträge:
    137
    Danke erhalten:
    12
    Danke vergeben:
    16
    4.8.03
     
  5. Zicke zacke .....
    Zicke zacke ..... Erfahrener Benutzer
    Registriert seit:
    5. September 2018
    Beiträge:
    408
    Danke erhalten:
    95
    Danke vergeben:
    119
    Du weißt aber schon, dass gerade mit den letzten 3 Updates (26.3; 26.4 und 26.5) etliche Sicherheitslücken geschlossen wurden?
    Ich selber finde es zwar komisch, das man wegen Umfragen und Marketing von Gambio Mails erhält, bei wichtigen Updates aber ausschließlich auf die Kommunikation via Forum setzt.....
    Klar sind die neuen Versionen alles andere als prickelnd, die ganzen Bug's gehen mir echt auf dem Zeiger, aber wenn es der Sicherheit gut tut.. in der Not...
     
  6. Garnelion
    Garnelion Erfahrener Benutzer
    Registriert seit:
    4. Oktober 2011
    Beiträge:
    113
    Danke erhalten:
    8
    Danke vergeben:
    57
    Und dieser Shop hatte auch den Patch von der März Hack-Aktion?

    Kannst Du bitte sagen, welche Dateien genau geändert wurden?

    Danke!
     
  7. GameNatiX
    GameNatiX Erfahrener Benutzer
    Registriert seit:
    5. März 2019
    Beiträge:
    142
    Danke erhalten:
    66
    Danke vergeben:
    88
    Bei uns wird jetzt anscheinend jede Nacht der neue PW-Hackversuch gestartet. Heute um ca. 0 Uhr wieder, erfolglos.
    Erfolgreich war der Hack nur mit 4.9.x.

    Nachdem wir auf v26.05.0 hoch sind schaffen sie es nicht länger. Natürlich ist 2FA noch zusätzlich aktiviert.
     
  8. Kai Schoelzke
    Kai Schoelzke Beta-Held
    Registriert seit:
    30. März 2016
    Beiträge:
    4.195
    Danke erhalten:
    683
    Danke vergeben:
    329
    Mal ein Hinweis, wer denkt die 2FA macht Euren Shop sicherer, der Irrt. Mit E-Mail und Passwort kommt man auch so an Sachen wie Kundendaten, Bestellungen Artikel dran, auch wenn die 2FA aktiviert ist. Und da spielt die Version keine Rolle. Was Dein Problem angeht, hast Du offenbar irgendwo noch eine Lücke, die noch nicht geschlossen wurde. Schau im Gambio Store das Du wenigstens die dort angebotenen Security Updates plus 2026-03 v1.1 installiert hast
     
  9. GameNatiX
    GameNatiX Erfahrener Benutzer
    Registriert seit:
    5. März 2019
    Beiträge:
    142
    Danke erhalten:
    66
    Danke vergeben:
    88
    2FA alleine reicht nicht, das ist absolut richtig. Die Hintertüren müssen durch die neuen Versionen zusätzlich geschlossen werden.
     
  10. Anonymous
    Anonymous Erfahrener Benutzer
    Registriert seit:
    12. April 2016
    Beiträge:
    156
    Danke erhalten:
    9
    Danke vergeben:
    89
    Ich denke es gibt zurecht Bedenken gegen eine 2FA über Google. Würde es denn nicht helfen, wenn man das Verzeichnis /admin mit einem zusätzlichen Server-Passwortschutz ausstattet? So machen wir es bei Joomla-Sites auch.
     
  11. Zicke zacke .....
    Zicke zacke ..... Erfahrener Benutzer
    Registriert seit:
    5. September 2018
    Beiträge:
    408
    Danke erhalten:
    95
    Danke vergeben:
    119
    Bei PrestaShop heißt der Ordner /admin*
    * ein 18 stelliger Code, der bei der Installation am Ordnernamen angehängt wird. Auch eine zusätzliche Hürde.
     
  12. Anonymous
    Anonymous Super-Moderator
    Mitarbeiter
    Registriert seit:
    9. Juni 2026
    Beiträge:
    16
    Danke erhalten:
    45
    Danke vergeben:
    6
    Hallo Community,

    Wir möchten in dem Rahmen auch noch mal empfehlen, stets die aktuelle Version zu nutzen und alle verfügbaren Security-Updates zu installieren, um sich vor dem Ausnutzen bekannter Sicherheitslücken zu schützen.

    Viele Grüße,

    Euer Gambio-Team
     
  13. Zicke zacke .....
    Zicke zacke ..... Erfahrener Benutzer
    Registriert seit:
    5. September 2018
    Beiträge:
    408
    Danke erhalten:
    95
    Danke vergeben:
    119
    Hallo @Daniel S. (Gambio) zu dieser Bekanntgabe schau mal unter Ticket 102052526 nach. Eure Antwort jetzt steht im Widerspruch zu der Antwort vom 04.06.2026

    Also werden demnach keine Sicherheitpatch für ältere Shop's mehr angeboten, da die neuen Updates schon bereits einige Wochen auf dem Markt sind und Sicherheitslücken bei euch und in externen Foren bekannt sind. Diese werden ja aktuell von fremden ausgenutzt.

    Das heißt also im Umkehrschluss für externe Module.
    Kein Spielraum mehr zu haben, um Module auf entsprechende neue Versionen der Shopsoftware upzudaten, da die Schließung von Sicherheitslücken mit Updates der Shopsoftware gekoppelt werden und damit auch nachvollziehbar für andere offen gelegt werden. So macht das neue Modulcenter auch richtig Sinn.
     
  14. Anonymous
    Anonymous Mitglied
    Registriert seit:
    11. Dezember 2025
    Beiträge:
    24
    Danke erhalten:
    25
    Danke vergeben:
    2
    #94 Anonymous, 26. Juni 2026
    Zuletzt bearbeitet: 26. Juni 2026
    Wie ist das eigentlich mit dem Free-Download?

    Soweit ich sehe, wird dort immer noch die Version 5.0.2.0 angeboten.

    Die Dateien dieser Version sind vom 23.01.2026. Nach meinem Kenntnisstand wurden danach mehrere Sicherheitslücken geschlossen. Falls das zutrifft, müsste die zum Download angebotene Version diese bekannten Sicherheitslücken noch enthalten.

    Mir ist weder vor, während noch nach dem Download ein entsprechender Hinweis aufgefallen, dass es sich um eine Version mit bekannten Sicherheitslücken handelt.

    Mich würde interessieren, wie Gambio mit dieser Situation umgeht.
    Gibt es dafür einen technischen oder wirtschaftlichen Grund?
    Oder ist es bewusst so vorgesehen, dass Sicherheitsupdates nur Kunden mit aktivem Vertrag zur Verfügung stehen?

    Außerdem frage ich mich, wie das rechtlich zu bewerten ist. Besteht nicht zumindest die Pflicht, Nutzer deutlich auf bekannte sicherheitsrelevante Risiken hinzuweisen?

    Und unabhängig von der Rechtslage: Wie seht ihr das aus ethischer bzw. kundenorientierter Sicht?
     
  15. Anonymous
    Anonymous Erfahrener Benutzer
    Registriert seit:
    5. Mai 2022
    Beiträge:
    2.731
    Danke erhalten:
    1.328
    Danke vergeben:
    493
    #95 Anonymous, 26. Juni 2026
    Zuletzt bearbeitet: 26. Juni 2026
    Das passt nicht zusammen. Denn wenn man die aktuelle Version nutzt, dann braucht man doch nicht noch zusätzlich die Security-Updates. ?

    Und derjenige, der keine aktuelle Version verwendet, aber die 2 Security-Updates installierte, hat trotzdem keinen sicheren Shop, da mit der 26.04.01 und 26.05.0 Sicherheitslücken geschlossen wurden.

    Also eigentlich müsstet ihr sagen: "Euer Shop ist nur sicher, wenn ihr immer die aktuelle Version nutzt" oder ihr stellt auch außerhalb der Version-Updates Sicherheitspatches zur Verfügung.
     
  16. dmun
    dmun Erfahrener Benutzer
    Registriert seit:
    2. Juni 2019
    Beiträge:
    351
    Danke erhalten:
    49
    Danke vergeben:
    6
    Das möchte ich gerne, doch leider kommen mit jedem neuen Update auch wieder neue Bugs. Es wäre sicherlich im Interessen Aller die Sicherheitsupdates von den reguläten Shop-Updates zu entkoppeln.

    Grüße, Dirk
     
  17. Petra Z.
    Petra Z. Aktives Mitglied
    Registriert seit:
    14. Mai 2012
    Beiträge:
    37
    Danke erhalten:
    24
    Danke vergeben:
    8
    Ja, das sehe ich auch so. Wir können nicht zu jeder Zeit größere Updates fahren - das erfordert viel Zeit für Tests und Planung damit unsere Geschäftsprozesse nicht gefährdet werden.

    Außerdem wünsche ich mir wie Michaela eine klarere Kommunikation. Ich hatte ebenfalls ein Ticket geöffnet mit der Bitte um Klarstellung, ob alle Shopversionen unterhalb von 26.04.x bekannte Sicherheitslücken haben. Im Ticket heißt es, ihr prüft das intern noch und es sei generell ratsam den Shop aktuell zu halten. Oben schreibt ihr ebenfalls, ihr empfehlt, stets die aktuelle Version zu nutzen. Was bedeutet das jetzt in puncto Sicherheit? Heißt das
    a) euch sind Sicherheitslücken bekannt, die ausschließlich in neueren Versionen behoben wurden und in älteren Versionen fortbestehen.
    b) euch sind aktuell keine offenen Sicherheitslücken in älteren Versionen (wie z.B. GX5) bekannt, die nicht mit den bereits veröffentlichten Securitypatches geschlossen wurden - diesen Punkt prüft ihr aber gerade noch und stellt ggf. weitere Securitypatches zur Verfügung.
    c) es wurden in den aktuellen Versionen nur Sicherheitsverbesserungen umgesetzt oder versionsbedingte Schwachstellen geschlossen, jedoch keine konkreten, bekannten Sicherheitslücken, die in ältere Versionen ausgenutzt werden können.
    d) falls nichts davon zutrifft, erläutert bitte, welche sicherheitsrelevanten Gründe hinter der Empfehlung zur Nutzung der neuesten Version stehen.​
     
  18. Anonymous
    Anonymous Erfahrener Benutzer
    Registriert seit:
    1. September 2012
    Beiträge:
    2.815
    Danke erhalten:
    556
    Danke vergeben:
    180
    Ich denke, das Gambio damit die Shops zum Hub „überreden“ will mit dem Updaten.
     
  19. Zicke zacke .....
    Zicke zacke ..... Erfahrener Benutzer
    Registriert seit:
    5. September 2018
    Beiträge:
    408
    Danke erhalten:
    95
    Danke vergeben:
    119
    Glaube kaum, denn hier gibt es für selbsthoster genug Alternativen. Der Fokus liegt wohl im neuen Modulcenter. Was aber eine Beta Version in einer offiziellen Shopversion zu suchen hat. kann ich nicht beantworten. Wir sind User, zahlen dafür und keine Beta Tester.
     
  20. Anonymous
    Anonymous Erfahrener Benutzer
    Registriert seit:
    1. September 2012
    Beiträge:
    2.815
    Danke erhalten:
    556
    Danke vergeben:
    180
    Aber die Alternativen kamen erst nach dem Aufruhr über die Gebühren.