Ich möchte einmal als zahlender Nutzer mit einem selbstgehosteten Shop darauf hinweisen: SAFETY FIRST ! Ich bin der Meinung das ich das meinen Kunden schulde, welche schon durch Phishing, Fakeshops und Sicherheitsbrüchen, auch in anderen Shopsystemen verunsichert genug sind. Wer noch mit einer alten Shopversion unterwegs ist reiht sich genau dort ein. Ich kann zwar verstehen das durch die Fehler Unsicherheit und Frust entstehen, aber ich würde es gern mal von einer anderen Seite her beleuchten. Angenommen alle Gambio-Shopbetreiber hätten innerhalb von 4 Wochen nach jedem Update die aktuellste Version, was für Ressourcen würden dann frei werden für schnelles Bug-Handling, sinnvollere Kommunikation, Code-Modernisierung oder neue Features. Es würde ja nicht nur Gambio betreffen, sondern auch alle Dienstleister im Ökosystem. Ich glaube das wäre auch dort ein Segen. Fazit, eine Shopversion = alle ziehen an einem Strang. Damit ist dann auch das Sicherheitsgefühl einheitlich.
Das wird so nicht funktionieren, da noch eine Vilezahl anderer Komponenten gibt (PHP, OS, DB, Server, Netzwerk, Infrastruktur) die eine Rolle spielen und genauso offen für Angriffe sein können wie der Shop selbst. Ich bin weiterhin der Meinung, dass die Sicherheitspatches von den Updates entkoppelt und direkt bei Verfügbarkeit zum Download angeboten werden müssen. Somit ist eine viel schnellere Reaktion möglich ohne das Risiko von neuen Bugs im Shop ein zu bauen. Und man sollte auch bedenken, dass mit jedem neuen Update auch wieder neue Sicherheitslücken mit eingebaut werden können. Grüße, Dirk
Gab es in der Vergangheit bei Gambio nicht immer schon Sicherheitsupdates für ältere Versionen? Warum jetzt nicht mehr?
Funktioniert so nicht für alle weil.... 1. Es gibt Shops die stark Saisonabhängig sind, die machen in der Haupteinnahme-Zeit keine Updates, sondern legen diese auf die Zeiten wo es ruhiger im Shop ist. 2. Es kommt Update A, zwei Wochen später kommt Update A1 - damit ist Update A nicht mehr die aktuellste Version Dann kommt vielleicht noch ein Update A2 .... Wer den Shop immer aktuell haben möchte, müsste alle diese Updates Zeitnah installieren. Mit Fremdmodulen und Tests vor der Installation kaum möglich. Ich bin auch der Meinung das Shops möglichst aktuell gehalten werden sollten, aber es sollte zumindest die Shops, für die es noch Support gibt mit Sicherheits-Updates versorgt werden. Wobei ich finde, dass die Versions-Supportlautzeit mindestens ein Jahr betragen sollte
UND täglich dieses Forum genau studieren. Nur wer macht das schon, bis auf ein paar Hardcore-User hier? Eine Info gibt es ja seitens Gambio nur, wenn es richtig brennt. Ob auch für diejenigen, die kein laufendes Abo habe, weiss ich nicht. Wahrscheinlich nicht, warum auch...?... Wobei der Kunde der beste Kunde ist, der wieder kommt. Und wenn ich die ganzen Probleme hier lese mit den Versionen nach meiner aktuellen Version, lasse ich da mal ganz schnell die Finger von. Jetzt läuft der Shop, danach höchstwahrscheinlich nicht mehr. Zumal wenn ich es dann selbst mache. Die kompliziert zu realisierenden Updates sind das, was mich wirklich nervt. Das geht auch anders, selbst Modified als kostenloser Shop kann es besser ohne FTP und Dateien hin -und her Geschiebe in irgendwelche Ordner.
------------- Wir hatten das Gleiche Problem ! Wir haben sofort unsere Passwörter geändert und mit unserem externen IT-Dienstleiter die Seite entfernen können. Wir hatten für Gambio einen FTP-Zugang zu unserem Server eingerichtet und Passwort geschützt. Dieses Passwort wurde offensichtlich genutzt um in unser System einzudringen und im Backend diese Seite einzurichten. Wir hatten dieses Problem offensichtlich auch seid Do/Fr und quasi seid dem ganzen Wochenende !
Hallo, eine Anmerkung, wenn es wie angenommen über die Gambio-Datenbank kommen würde, und eine Empfehlung zum Umgang mit sensieble Daten. Grundsätzlich habe ich nirgends, wo ich weiß und Zugriff drauf habe, keine Zugangsdaten liegen, auch bei Gambio nicht. Die Daten bei Gambio sind aus dem Netz zugreifbar. Das ist mir zu gefährlich, weil ich nicht prüfen kann, wie die Daten auf dem Gambio‑Server abgesichert sind. Bei mir gibt es für den Support nur temporären Zugang mit anderen Zugangsdaten, als ich normal nutze. Nach jedem Support werden die Zugangsdaten gelöscht und für einen eventuellen neuen Support neu erstellt. Das ist nicht so bequem, aber für mich ein Punkt mehr Sicherheit. Das ist auch nicht 100 % sicher, weil, wenn jemand Fremdes Zugriff auf diese Datenbank hätte, dann ist für die Zeit des Supportzeitraums auch eine Möglichkeit, in den Shop zu kommen. Hier muss man Gambio und vor allem seinen Mitarbeitern vertrauen. Noch eine Anmerkung. Zu 98 % werden heutzutage Zugriffe über Phishing erlangt. Das ist die effektivste Methode. Vor allem die gehen extrem weit und moralisch sehr verwerflich vor. Und ja, es sind extrem viele genau ausgesuchte Einzelfälle, die speziell ausspioniert werden, und auch mit gefälschten Telefonnummern gearbeitet wird. Von dem Jugendlichen bis zur Oma, mal salopp gesagt, wird das genau ausgeklügelt und durchgezogen. Das sind riesige Organisationen, die dahinterstehen. Ich hatte dazu mit meiner Bank ein sehr langes Gespräch. Was da alles abgeht, ist unglaublich. Es kann jeden treffen. Es ist sehr empfehlenswert, wenn man mal ein Problem hatte, dass Zugangsdaten an Dritte gelangt sind, grundsätzlich alle E-Mail-Passwörter komplett zu ändern, vorrangig stark, mit mindestens 25 Zeichen+. Ich kann nur empfehlen, sensible Daten auf einem getrennten System zu behandeln, welches sehr strikt eingerichtet ist: Keine E-Mails laufen, kein Social-Media oder sonst irgendetwas, was mit öffentlichem Internet zu tun hat, und eine gut eingerichtete Hardwarefirewall. Gerade Handys sind sehr beliebte Ziele. Ich sage da nur: kostenlose Apps. Es kann jeder mal selbst darüber nachdenken. ;-) Auch iPhones, bei der Apple-Infrastruktur kann man auch an Daten kommen, wenn man es sehr geschickt anstellt. Auch bei Handys ist es empfehlenswert: Am besten strikte Trennung. Ein Handy für Business und sensible Daten (Bank, Paypal, andere Geldsysteme, Shopwartung usw.). Auf diesem Handy kein Zugang zu E-Mail, Sozial-Media, Messengerdiensten vor allem irgend welche Apps Dritter usw. Apple (die neuen iPhones) hat dazu den Nato-Modus, den man speziell einrichten muss. Ein zweites Handy, das nur für privat ist und mit dem man alles sonstige macht. Die Punkte erschweren grundsätzlich den Zugriff auf sensible Systeme. Grundsatz in der IT: Es gibt keine 100 % Sicherheit, man kann es nur sehr schwer machen, Zugriff zu erlangen. VG Markus
Schaut mal, ob ihr vorher eine Passwort-Änderungsmail bekommen habt. Das war nämlich das Problem des aktuellen Hacks. Erst kommt die Anfrage, dann die Bestätigung der Änderung. Wenn dem so war, dann wurde die bekannte Sicherheitslücke des alten Shops ausgenutzt. Euer PW wurde dadurch geändert und der Angreifer hatte Zugriff auf das Backend.
Mit der kostenlosen "Werbe-Markt.de Modulverwaltung" kannst du die Updates bis zur einer Grösse von 32MB, was die meisten nicht überschreiten, ganz ohne FTP etc., ganz konortabel via Admin Bereich durchführen. Einfach das Zip hochladen und den Anweisungen folgen...
Krass, kannte ich nicht. Schaue ich mir an, danke dir. Frage mich nur, warum Gambio so was nicht implementiert? Naja, die leben wohl auch ganz gut vom Installationsservice.
Nur der Ordnung halber: Die maximale Größe des Update kommt aus den PHP Einstellungen (upload_max_filesize), wird von dem Programm ausgelesen und ist bei mir z.B. auf 200MB eingestellt. (Wenn man auf den kleinen (i)nfo-Button neben den Wert klickt, bekommt man auch eine Anweisung, wie man diese Upload Funktion nutzten kann für größere Dateien, als in upload_max_filesize festgelegt ist). Die Benutzung ist sehr komfortabel, da diese Funktion in der Werbemarkt-Modulverwaltung von @Dominik Späte , nach dem Upload und dem Entpacken auch dann gleich den Gambio Installer aufruft. So sollte eigentlich der Gambio Standard aussehen.
Ein Hinweis für alle die sich wundern, dass der Hack trotz eingerichteter 2FA und geänderter Passwörter wieder genutzt wird: Im Verzeich /media/content/ wurde eine Datei gmo.php oder gma.php abgelegt, dies sollte die Hintertür. Ich habe diese Datei bei alle gehackten Shops gefunden.
Hast du das auch Gambio mitgeteilt, stehst du da in Austausch? Was bedeutet das für Cloudshops? Sorry für die Fragen, aber ich wüßte nicht wie ich das bei uns prüfen könnte, außer natürlich wieder ein Ticket zu öffnen.