Nachdem ich gestern eine Spätschicht eingelegt habe, mal zur Info den aktuellen Stand der Auswertung bei einem GX 26.07.0 - PHP 8.3 Shop: Imunify360 erkannte den SQL-Injection-Request mittels libinjection, verhinderte jedoch nachweislich nicht dessen Ausführung in der Gambio-Anwendung bzw. Datenbank. Die eingeschleuste Unterabfrage wurde von Datenbank ausgeführt und erzeugte xxxx (den richtigen Wert hab ich rausgenommen). Ob dieser Wert im HTTP-Response-Body an den Angreifer übertragen wurde, lässt sich nicht mehr feststellen, da Response Bodies im ModSecurity-Auditlog nicht aufgezeichnet wurden. Die bekannte Abfrage legte keine individuellen Bestandteile des Passwort-Hashes offen. Im Übrigen hatte auch Cloudflare etwas erkannt und hatte eine Challenge ausgelöst die aber offenbar gelöst wurde. Klingt erstmal nicht so dramatisch, aber eine Meldung an die Datenschutzbehörde nach Art. 33 DSGVO sollte trotzdem innerhalb von 72 Stunden ab Kenntnisnahme erfolgen. Begündung: Für eine Datenschutzverletzung muss nicht bewiesen sein, dass eine komplette Kundendatenbank heruntergeladen wurde. Auch ein unbefugter Zugriff auf personenbezogene Daten fällt bereits unter den Begriff der Datenschutzverletzung. Das EDPB nennt ausdrücklich unbefugten Zugriff als solchen Fall. Bei mir ist inzwischen mehr als ein bloßer Angriffsversuch belegt: Der manipulierte Request erreichte Gambio und die Datenbank, und die eingeschleuste Abfrage auf customers_password wurde tatsächlich ausgeführt. Damit bestand ein unbefugter Zugriff auf Daten eines identifizierbaren Administratorkontos. Dass die bekannte Abfrage lediglich xxx und die Länge x ermittelte und keinen individuellen Teil des Passwort-Hashes, reduziert das Risiko erheblich, beseitigt aber den bereits erfolgten unbefugten Datenbankzugriff nicht. Ich habe die Meldung bereits abgegeben und nach endgültiger forensischer Auswertung wird auch eine Anzeige erstattet. Das würde ich auch jedem empfehlen der alle notwendigen Daten zur Nachverfolgung gesichert hat.
Till hat sich die Logs unseres Shops angesehen und konnte keine Auffälligkeiten zu Angriffen feststellen. Unser Hoster konnte in den Zugriffsprotokollen keine Besonderheiten feststellen. Aufgrund fehlender Query-Logs kann keine Analyse zu Datenbankzugriffen festgestellt werden. Ich bin nun etwas verunsichert, ob ich dazu eine Meldung an die Behörde geben sollte. Ich kann Datenabfluss weder bestätigen noch ausschließen. Wie ist es bei euch? VG Chris
Hallo, meiner Meinung nach sollte jetzt zuerst von Gambio klar schnellstens eine Stellungnahme erfolgen mit Anweisung, wie und auf was die Logs geprüft werden sollen/müssen und auch welche Logs (Gambio, Provider). Erst wenn dadurch bestätigt wurde, dass ein unbefugter Zugriff erfolgt ist, bin ich der Meinung, ist das meldepflichtig. Solange ich keine Anzeichen sehe und die Logs unauffällig sind, bedarf es auch keiner Meldung, weil es keine Kenntnis auf unbefugten Zugriff gibt, und das ist meiner Meinung nach der Passus.
Moin, ich wurde gestern proaktiv von Gambio über das Problem informiert und mit einem Patch versorgt, das sich problemlos einspielen ließ. Viele Grüße, Tobias Berben
@Daniel S. (Gambio) Wie ich in der FB Gruppe lese, hat ein Shopbetreiber, vor über einem Jahr, diese Sicherheitslücke an euch gemeldet. Wie kann das sein? (Ich bin ein bisschen schockiert)