Neue MySQL Injection Attacken auf GX 4.8.0.3

Thema wurde von ff-webdesigner, 6. August 2026 um 11:02 Uhr erstellt.

  1. IngeMaisel
    IngeMaisel Erfahrener Benutzer
    Registriert seit:
    2. Juni 2015
    Beiträge:
    122
    Danke erhalten:
    26
    Danke vergeben:
    169
    #41 IngeMaisel, 7. August 2026 um 14:37 Uhr
    Zuletzt bearbeitet: 7. August 2026 um 16:43 Uhr
    Nachdem ich gestern eine Spätschicht eingelegt habe, mal zur Info den aktuellen Stand der Auswertung bei einem GX 26.07.0 - PHP 8.3 Shop:
    Imunify360 erkannte den SQL-Injection-Request mittels libinjection, verhinderte jedoch nachweislich nicht dessen Ausführung in der Gambio-Anwendung bzw. Datenbank. Die eingeschleuste Unterabfrage wurde von Datenbank ausgeführt und erzeugte xxxx (den richtigen Wert hab ich rausgenommen). Ob dieser Wert im HTTP-Response-Body an den Angreifer übertragen wurde, lässt sich nicht mehr feststellen, da Response Bodies im ModSecurity-Auditlog nicht aufgezeichnet wurden. Die bekannte Abfrage legte keine individuellen Bestandteile des Passwort-Hashes offen. Im Übrigen hatte auch Cloudflare etwas erkannt und hatte eine Challenge ausgelöst die aber offenbar gelöst wurde.
    Klingt erstmal nicht so dramatisch, aber eine Meldung an die Datenschutzbehörde nach Art. 33 DSGVO sollte trotzdem innerhalb von 72 Stunden ab Kenntnisnahme erfolgen. Begündung: Für eine Datenschutzverletzung muss nicht bewiesen sein, dass eine komplette Kundendatenbank heruntergeladen wurde. Auch ein unbefugter Zugriff auf personenbezogene Daten fällt bereits unter den Begriff der Datenschutzverletzung. Das EDPB nennt ausdrücklich unbefugten Zugriff als solchen Fall. Bei mir ist inzwischen mehr als ein bloßer Angriffsversuch belegt: Der manipulierte Request erreichte Gambio und die Datenbank, und die eingeschleuste Abfrage auf customers_password wurde tatsächlich ausgeführt. Damit bestand ein unbefugter Zugriff auf Daten eines identifizierbaren Administratorkontos. Dass die bekannte Abfrage lediglich xxx und die Länge x ermittelte und keinen individuellen Teil des Passwort-Hashes, reduziert das Risiko erheblich, beseitigt aber den bereits erfolgten unbefugten Datenbankzugriff nicht.
    Ich habe die Meldung bereits abgegeben und nach endgültiger forensischer Auswertung wird auch eine Anzeige erstattet. Das würde ich auch jedem empfehlen der alle notwendigen Daten zur Nachverfolgung gesichert hat.
     
  2. adhs-training
    adhs-training Neues Mitglied
    Registriert seit:
    3. Januar 2025
    Beiträge:
    3
    Danke erhalten:
    0
    Danke vergeben:
    5
    Till hat sich die Logs unseres Shops angesehen und konnte keine Auffälligkeiten zu Angriffen feststellen.

    Unser Hoster konnte in den Zugriffsprotokollen keine Besonderheiten feststellen. Aufgrund fehlender Query-Logs kann keine Analyse zu Datenbankzugriffen festgestellt werden.

    Ich bin nun etwas verunsichert, ob ich dazu eine Meldung an die Behörde geben sollte. Ich kann Datenabfluss weder bestätigen noch ausschließen. Wie ist es bei euch?

    VG
    Chris
     
  3. Anonymous
    Anonymous Erfahrener Benutzer
    Registriert seit:
    26. August 2022
    Beiträge:
    80
    Danke erhalten:
    33
    Danke vergeben:
    32
    Hallo, meiner Meinung nach sollte jetzt zuerst von Gambio klar schnellstens eine Stellungnahme erfolgen mit Anweisung, wie und auf was die Logs geprüft werden sollen/müssen und auch welche Logs (Gambio, Provider). Erst wenn dadurch bestätigt wurde, dass ein unbefugter Zugriff erfolgt ist, bin ich der Meinung, ist das meldepflichtig. Solange ich keine Anzeichen sehe und die Logs unauffällig sind, bedarf es auch keiner Meldung, weil es keine Kenntnis auf unbefugten Zugriff gibt, und das ist meiner Meinung nach der Passus.
     
  4. TobiasBerben
    TobiasBerben Erfahrener Benutzer
    Registriert seit:
    4. April 2017
    Beiträge:
    80
    Danke erhalten:
    29
    Danke vergeben:
    60
    Moin, ich wurde gestern proaktiv von Gambio über das Problem informiert und mit einem Patch versorgt, das sich problemlos einspielen ließ.

    Viele Grüße, Tobias Berben
     
  5. Totti-Amun
    Totti-Amun Erfahrener Benutzer
    Registriert seit:
    24. August 2011
    Beiträge:
    296
    Danke erhalten:
    43
    Danke vergeben:
    104
    Ich habe den Patch auch eingespielt, habe aber auch keine Unregelmäßigkeiten bisher.
     
  6. Anonymous
    Anonymous Erfahrener Benutzer
    Registriert seit:
    5. Mai 2022
    Beiträge:
    2.774
    Danke erhalten:
    1.359
    Danke vergeben:
    507
    @Daniel S. (Gambio) Wie ich in der FB Gruppe lese, hat ein Shopbetreiber, vor über einem Jahr, diese Sicherheitslücke an euch gemeldet.
    Wie kann das sein?
    (Ich bin ein bisschen schockiert)
     
  7. Frankenwald Hanf-Shop
    Frankenwald Hanf-Shop Erfahrener Benutzer
    Registriert seit:
    1. August 2019
    Beiträge:
    88
    Danke erhalten:
    35
    Danke vergeben:
    46