v2.5.x Riesen Sicherheitslücke?!?

Thema wurde von Dan (sunnywall.de), 18. November 2015 erstellt.

  1. Dan (sunnywall.de)

    Dan (sunnywall.de) Erfahrener Benutzer

    Registriert seit:
    16. April 2013
    Beiträge:
    1.262
    Danke erhalten:
    138
    Danke vergeben:
    122
    #1 Dan (sunnywall.de), 18. November 2015
    Zuletzt bearbeitet: 18. November 2015
    Ich bin selber etwas durcheinander.

    Ein Kunde hat bei uns was gekauft, okay kein riesen Ding, ABER...
    Scheinbar über unseren Login...

    Kunde sind wir - Lieferadresse - Rechnungadresse direkt vom Kunden.
    E-Mail, Telefonnummer sonst alles von uns.

    Bezahlt wurde über sein Paypalkonto.

    Unser Passwort ist ziemlich bis sehr sicher, bis eher "nicht zu knacken"
    Etwas böswilliges kann ich hier den Kunden nicht unterstellen, da ja nichts passiert ist bisher.

    NUR wie kann sowas passieren?:confused::confused::confused:

    Vor schreck Version vergessen.
    Version 2.4.0.0
     
  2. Steffen (indiv-style.de)

    Steffen (indiv-style.de) G-WARD 2013/14/15/16

    Registriert seit:
    30. Juni 2011
    Beiträge:
    5.143
    Danke erhalten:
    1.466
    Danke vergeben:
    452
    Beruf:
    Systemadmin, Webentwickler bei Indiv-Style
    Ort:
    PhpStorm
    Hattest du vorher mit dem Kunden Kontakt??? Hast du ihm nen link zum Artikel gesendet.
     
  3. Dan (sunnywall.de)

    Dan (sunnywall.de) Erfahrener Benutzer

    Registriert seit:
    16. April 2013
    Beiträge:
    1.262
    Danke erhalten:
    138
    Danke vergeben:
    122
    #3 Dan (sunnywall.de), 18. November 2015
    Zuletzt bearbeitet: 18. November 2015
    Ich glaube das ich tatsächlich einen Link zum Artikel gesendet habe.
    Gibt es da Probleme?
     
  4. Steffen (indiv-style.de)

    Steffen (indiv-style.de) G-WARD 2013/14/15/16

    Registriert seit:
    30. Juni 2011
    Beiträge:
    5.143
    Danke erhalten:
    1.466
    Danke vergeben:
    452
    Beruf:
    Systemadmin, Webentwickler bei Indiv-Style
    Ort:
    PhpStorm
    Ja, wenn du die Session-ID mitsendest, dan isser mit deinem Login drin!
     
  5. Dan (sunnywall.de)

    Dan (sunnywall.de) Erfahrener Benutzer

    Registriert seit:
    16. April 2013
    Beiträge:
    1.262
    Danke erhalten:
    138
    Danke vergeben:
    122
    Ähm, okay war dann doof von mir, aber sicher ist das nun nicht.Sowas muss doch irgendwie unterbunden werden können, oder nicht?
     
  6. Anonymous

    Anonymous Erfahrener Benutzer

    Registriert seit:
    31. Juli 2014
    Beiträge:
    718
    Danke erhalten:
    115
    Danke vergeben:
    148
    sehe ich genauso. Das darf eigentlich nicht passieren.
     
  7. Steffen (indiv-style.de)

    Steffen (indiv-style.de) G-WARD 2013/14/15/16

    Registriert seit:
    30. Juni 2011
    Beiträge:
    5.143
    Danke erhalten:
    1.466
    Danke vergeben:
    452
    Beruf:
    Systemadmin, Webentwickler bei Indiv-Style
    Ort:
    PhpStorm
    Sie Session-ID wird immer als GET-Parameter mit drangehängt...

    Und mal zum Vergleich, wenn ich mein Auto parke, lasse es offen, der Schlüssel steckt, dann brauch ich auch nicht sagen, das darf nicht sein das jemand mein Auto fährt nur weil er meinen Schlüssel hat.

    Vorsicht und Achtsamkeit sind hier gefragt. Einfach Copy & Paste sind hier fehl am Platz.... ;)
     
  8. Manni_HB

    Manni_HB G-WARD 2012/13/14/15

    Registriert seit:
    26. April 2011
    Beiträge:
    9.098
    Danke erhalten:
    1.540
    Danke vergeben:
    909
    Ort:
    Bremen
    Und was ist wenn die Option "Session erneuern" aktiviert ist - geht der Einkaufs-Trick dann auch noch?
     
  9. Dan (sunnywall.de)

    Dan (sunnywall.de) Erfahrener Benutzer

    Registriert seit:
    16. April 2013
    Beiträge:
    1.262
    Danke erhalten:
    138
    Danke vergeben:
    122
    Ich finde aber dennoch das du Äpfel mit Birnen vergleichst Steffen...

    Ich habe gerade wieder mal kopiert, da kopiert er zum Beispiel keine ID mit.
    Der Hinweis das nicht zu machen ist auf jedenfall super.

    Ich werde auf jedenfall nun darauf Achten.
    Für mich ist dieser Thread hier erledigt, auch wenn eine Dauerlösung schöner wäre.

    Vielen Dank
     
  10. michaelklausner

    michaelklausner Mitglied

    Registriert seit:
    18. Mai 2015
    Beiträge:
    11
    Danke erhalten:
    0
    hm.. ich habe Gambio vor einigen Wochen angerufen und Ihnen das "Problem" mitgeteilt. Die Jungs meinten "wir sehen uns das an"
    Viele Shopbetreiber senden auf Tel. Anfrage Links vom Shop an Kunden, z.B. wenn diese etwas nicht im Shop finden können.
    Das ganze lässt sich reproduzieren:
    -als Admin anmelden
    -einen Artikel suchen
    -die Url (nach der Suche ist die Session-Id angehängt) versenden
    Die Kunden können dann mit dem Link sogar teilweise Admin-Rechte bekommen (solange der Shop-Betreiber selber unter gleicher Session angemeldet ist)
    Ihr könnt unter der Einstellung Session zwar einiges einstellen, aber dann können Kunden unter bestimmten Voraussetzungen nicht mehr bestellen.
    @Steffen kann man das nicht mit einem Cookie kombinieren? dann könnte man auch nicht mehr wegfahren ...ist nur so eine Idee
     
  11. Dennis (MotivMonster.de)

    Dennis (MotivMonster.de) G-WARD 2013/14/15/16

    Registriert seit:
    22. September 2011
    Beiträge:
    30.984
    Danke erhalten:
    6.097
    Danke vergeben:
    1.079
    Beruf:
    Mann für alles :)
    Ort:
    Weilburg
    Die Session ID ist normal nur beim 1. 2. aufruf mit hinten dran, danach wird die normal unterdrückt im Browser, das noch so ne altlast von XTC Zeiten die immer mal wieder bemerkbar wird.
    Generell: URL kopieren immer ohne das was hinter dem XTCsID steht - wenn sowas und ne lange zahlen/buchstaben kombi im Link sind, dann den Part nicht kopieren, sonst gibst du quasi, wie steffen sagte, jemanden nen Zettel mit der Beschreibung wo dein Auto steht und den Schlüssel zum wegfahren gleich mit dabei.
    Die Sessin ID ist dein aktueller temporärer Schlüssel bis du ausgeloggt wirst. Damit du nciht bei jedem aufruf dein PW eingeben musst, muss der Browser dich ja irgendwie erkennen. Früher hing man daher die ID als Parameter mit hinten dran. Kann man heute besser, ist aber noch irgendwie nciht wirklich konsequent umgesetzt im Shop, daher kommt die manchmal bei den ersten Seitenaufrufen.
     
  12. soprao

    soprao Erfahrener Benutzer

    Registriert seit:
    26. Februar 2015
    Beiträge:
    160
    Danke erhalten:
    18
    Danke vergeben:
    28
    Fehler ist bei uns nun auch aufgetaucht.

    Es ist ein Ding der Unmöglichkeit, dass man nur anhand der SessionID, die in der Datenbank gespeichert wird, überprüft, welcher User das ist. Jede normale Seite nutzt hierfür Cookies!
     
  13. Wilken (Gambio)

    Wilken (Gambio) Erfahrener Benutzer

    Registriert seit:
    7. November 2012
    Beiträge:
    18.737
    Danke erhalten:
    7.309
    Danke vergeben:
    2.208
    Jein,

    das Dinge existiert aus Freundlichkeit. Es geht im wesentlichen um die Überwindung von Domaingrenzen beim hin- und herleiten von Benutzern. Ein solcher Anwendungsfall sind SSL-Proxies.
    SSL-Proxies sind eine nennen wir es "real existierende Beulenpest" für uns, für die man manchmal Klimmzüge machen muss damits irgendwie klappt. Wenn wir jetzt sagen könnten SSL-Proxies müssen vom Shop nicht mehr unterstützt werden, würden wir das recht fix loswerden können...
     
  14. Dennis (MotivMonster.de)

    Dennis (MotivMonster.de) G-WARD 2013/14/15/16

    Registriert seit:
    22. September 2011
    Beiträge:
    30.984
    Danke erhalten:
    6.097
    Danke vergeben:
    1.079
    Beruf:
    Mann für alles :)
    Ort:
    Weilburg
    Bin dafür - Wer sich kein echtes SSL leisten kann braucht auch keinen Shop :)
     
  15. KlausK

    KlausK Erfahrener Benutzer

    Registriert seit:
    7. Oktober 2012
    Beiträge:
    547
    Danke erhalten:
    106
    Danke vergeben:
    21
    SSL ist m.E. Pflicht für jeden Shopbetreiber!
     
  16. Dennis (MotivMonster.de)

    Dennis (MotivMonster.de) G-WARD 2013/14/15/16

    Registriert seit:
    22. September 2011
    Beiträge:
    30.984
    Danke erhalten:
    6.097
    Danke vergeben:
    1.079
    Beruf:
    Mann für alles :)
    Ort:
    Weilburg
    Ja schon, aber SSL-Proxy ist doch echt nur ne Notlösung, Mich als Kunde würde die komische URL mehr verwirren als in Sicherheit wiegen.
     
  17. soprao

    soprao Erfahrener Benutzer

    Registriert seit:
    26. Februar 2015
    Beiträge:
    160
    Danke erhalten:
    18
    Danke vergeben:
    28
    Zumal SSL mit den freien Zertifikaten eh so langsam zum Standard wird.

    mE können wir wegen einer Randgruppe keine Lücke im Sicherheitskonzept lassen.
     
  18. Dennis (MotivMonster.de)

    Dennis (MotivMonster.de) G-WARD 2013/14/15/16

    Registriert seit:
    22. September 2011
    Beiträge:
    30.984
    Danke erhalten:
    6.097
    Danke vergeben:
    1.079
    Beruf:
    Mann für alles :)
    Ort:
    Weilburg
    Ne "Lücke" is es ja nur wenn du einfach den Sid per Copy-Past AKTIV selbst weitergibst :)
     
  19. soprao

    soprao Erfahrener Benutzer

    Registriert seit:
    26. Februar 2015
    Beiträge:
    160
    Danke erhalten:
    18
    Danke vergeben:
    28
    Das ist völlig egal. Über Try and Error kann sich so jeder Zugriff auf das gesamte Shopsystem verschaffen.
     
  20. Dennis (MotivMonster.de)

    Dennis (MotivMonster.de) G-WARD 2013/14/15/16

    Registriert seit:
    22. September 2011
    Beiträge:
    30.984
    Danke erhalten:
    6.097
    Danke vergeben:
    1.079
    Beruf:
    Mann für alles :)
    Ort:
    Weilburg
    So is das mit jedem Passwort :)