Bitte auch um Hintergrundinfos, wonach man suchen muss, um einen Hack auszuschleßen, oder Hinweise darauf zu finden. Ebenso um eine Einschätzung, wie kritisch die Sicherheitslücke ist.
Ich habe das jetzt alles mit Claude Fable durchsuchen lassen. Wer die Kundenkonten in seiner Kundendatenbank hat ist sehr wahrscheinlich betroffen. Beschreibung des Vorfalls Ausgenutzte Schwachstelle Der Onlineshop (Gambio 4.8.0.2) enthielt in der Besuchererfassung („Wer ist online") eine SQL-Injection-Schwachstelle. Der HTTP-Header „User-Agent" eingehender Anfragen wurde ungefiltert in eine SQL-Datenbankabfrage übernommen. Zusätzlich wurden Datenbank-Fehlermeldungen im Klartext an den anfragenden Client zurückgegeben. In Kombination konnte ein Angreifer über gezielt präparierte Anfragen beliebige Datenbankinhalte auslesen (Technik: error-based SQL Injection mittels der Funktion UPDATEXML). Für den Zugriff war keine Anmeldung erforderlich. Chronologischer Ablauf April/Mai 2026: Über die erweiterte Produktsuche wurden mehrfach SQL-Injection-Anfragen gesendet. Diese führten zu Datenbankfehlern ohne Datenrückgabe; ein Datenabfluss ist für diesen Zeitraum nicht feststellbar. 05.08.2026, 16:13 Uhr : Auslesen des Passwort-Hashes des Administrator-Kontos. Ermittelt wurden das Hash-Format (bcrypt) sowie dessen Länge (60 Zeichen). 05.08.2026, 22:01 Uhr : Systematisches Auslesen der Datenbank in kurzer Folge: Name der Datenbank Länge des REST-API-Geheimnisses (128 Zeichen), anschließend dessen vollständiger Wert in fünf aufeinanderfolgenden Teilabfragen Anzahl der Kundendatensätze einzelne Kundendatensätze (Kunden-ID, Datum, weitere Kennzahlen) 05.08.2026, 22:39–22:40 Uhr : Auslesen weiterer Datensätze, darunter Kunden-ID, Vor- und Nachname sowie Kontostatus (u. a. der Datensatz des Administrator-Kontos, ID 1) sowie zusätzlicher Hash-/Tokenwerte. 05.08.2026, 22:40 Uhr: Unter Verwendung des zuvor ausgelesenen REST-API-Geheimnisses und der ausgelesenen Kontodaten wurde ein gültiges Authentifizierungs-Token (JWT) erzeugt und damit die Theme-Bearbeitungs-Schnittstelle („StyleEdit-API") angesprochen. Ausgeführt wurden ein lesender Zugriff (GET), ein schreibender Zugriff (PUT) sowie ein Theme-Import (POST). Alle drei Anfragen wurden serverseitig mit Status 200 (erfolgreich) beantwortet. 05.08.2026, 22:51 Uhr : Auslesen der Datenbankstruktur (Tabellennamen). Nach 22:51 Uhr am 05.08.2026 sind von den genannten Quell-IPs keine weiteren Zugriffe verzeichnet. Nachweislich ausgelesene Daten das REST-API-Geheimnis des Shops (vollständig) der Passwort-Hash des Administrator-Kontos (Format und Länge; bcrypt) Kundenstammdaten (Kunden-IDs, Vor- und Nachnamen) in Stichproben Bestell-/Rechnungsbezogene Kennzahlen in Stichproben die vollständige Datenbankstruktur (Tabellennamen) Die Zählabfrage belegt einen Zugriff auf eine Kundentabelle. Ein vollständiges Auslesen aller Einzeldatensätze über die SQL-Injection ist in den Protokollen nicht durchgängig belegt, kann jedoch nicht ausgeschlossen werden. Durchgeführte Schreibzugriffe Über die Theme-Bearbeitungs-Schnittstelle erfolgten am 05.08.2026 um 22:40 Uhr ein schreibender Zugriff und ein Theme-Import (beide mit Status 200 quittiert). Was nicht festgestellt wurde Eine forensische Gegenüberstellung des Dateibestands vor und nach dem Vorfall ergab keine Hinweise auf schädlich veränderte oder neu eingebrachte Dateien: Kein manipuliertes Storefront-Template, kein eingeschleuster JavaScript-Code („Skimmer"), keine hinterlegte Hintertür („Backdoor"). Die über die Theme-Schnittstelle vorgenommenen Schreibzugriffe hinterließen im Dateisystem keinen nachweisbar schädlichen Inhalt. Ebenso wurden keine unbekannten Administrator-Konten und keine neuen Dateien in Upload-Verzeichnissen festgestellt. Nachtrag: Es wurde noch der gesamte Datenbestand von vor und nach dem Angriff verglichen und keine Änderungen gefunden, die bösartiger Natur sind. Es wurde daher wohl nicht noch eine Backdoor zurück gelassen.
Der in der Analyse genannte und betroffene Shop hatte die Version 4.8.0.2 Wie sieht es mit GX 26.6.0 und GX 26.7.0 aus?
Hallo, wer es hier noch nicht mitbekommen hat, Gambio hat Patch 1.0 herausgebracht: Self-Hosted-Shops ab Version 4.7 • Security Update 2026-08 v1.0 (v26.04.1-v26.07) • Security Update 2026-08 v1.0 (v26.04.0) • Security Update 2026-08 v1.0 (v4.7.2-v26.03) Download im Kundenportal. Danke an Gambio Team
Ich hatte das entsprechende Kundenkonto auch im Shop, angelegt am 4.8. um 20:02 Uhr Ich hab mit den Infos von oben gefüttert auch mal eine Analyse auf meine Access-Logs fahren lassen (bzw. dann auch manuell genauer angeschaut). 20 min später gab es dann einen ersten SQL Injection Angriffs-Versuch auf /request_port.php?module=GPrintDownload, kombiniert mit Variationen von SQL Injections nach dem Muster: 20:22:26 key=\'+UNION SELECT 1, SLEEP(5) -- 20:22:26 key=1' AND SLEEP(5) AND '1'='1 20:22:26 key=1\' AND (SELECT 1337 FROM (SELECT(SLEEP(5)))a)-- - 20:22:26 key=1'/*!AND*/(SELECT(SLEEP(5)))-- - 20:22:26 key=1' AND SLEEP(5)/*!AND*/'1'='1 20:22:26 key=1' OR (SELECT SLEEP(5)) -- 20:22:26 key=1) OR (SELECT SLEEP(5)) -- und eine Stunde später nochmal auf /shop.php?do=CheckStatus&products_id=15&modifiers%5Battribute%5D%5B%5D=1) von der selben IP und mit demselben Muster. Scheint aber alles nicht erfolgreich gewesen zu sein. Die oben beschriebenen Extraktionen und StyleEdit-Zugriffe(-Versuche) konnte ich nicht finden. Die entsprechenden SQL-Injection-Tests oben tauchen auch im Gambio-security-Log auf und sind alle abgefangen worden
Achtung beim einspielen des Sicherheitspatch bei 4.7.12 GAMBIO schreibt im Downloadbereicht, dass es kompatibel ist dann in der Installationsanleitung wieder NICHT! Einspielen verursacht den Fehler siehe unten!! Security Update 2026-08 v1.0 (v4.7.2-v26.03) Dieses Security Update ist für die folgenden Shopversionen vorgesehen: v4.7.2.0 bis einschließlich v26.03.0 Für andere Shopversionen verwende bitte das entsprechende Security Update. Deine Shopversion findest du im Adminbereich unter Shop-Status. 24,68 KB - 06.08.26 - Kompatible Versionen anzeigen v26.03.0, v5.1.0.0, v5.0.1.0, v5.0.0.0, v5.0.1.1, v5.0.2.0, v4.8.0.2, v4.7.1.2, v4.9.5.1, v4.8.0.3, v4.7.2.3, v4.9.1.0, v4.7.2.0, v4.9.6.0, v4.9.3.0, v4.8.0.0, v4.7.1.0, v4.9.4.2, v4.9.2.0, v4.7.2.1, v4.9.6.1, v4.9.4.0, v4.8.0.1, v4.7.1.1, v4.9.5.0, v4.9.2.1, v4.7.2.2, v4.9.4.1 Unexpected error occurred... Message: Class "Jaybizzle\CrawlerDetect\CrawlerDetect" not found Code: 0 File: /var/www/vhosts/xxxxxxxxx.at/httpdocs/inc/xtc_update_whos_online.inc.php Line: 24 │ │ function xtc_update_whos_online() { ├─ $crawlerDetect = new CrawlerDetect(); │ $isBot = $crawlerDetect->isCrawler(); │ if ($isBot) { Trace: [0] /var/www/vhosts/xxxxxxxxx.at/httpdocs/GXMainComponents/Application.inc.php:1402 [1] /var/www/vhosts/xxxxxxxxx.at/httpdocs/GXMainComponents/Application.inc.php:139 [2] /var/www/vhosts/xxxxxxxxx.at/httpdocs/includes/application_top.php:15 [3] /var/www/vhosts/xxxxxxxxx.at/httpdocs/index.php:27 Installationsanleitung Security Update 2026-08 v1.0 Dieses Security Update ist für die folgenden Shopversionen vorgesehen: v4.7.2.0 v4.7.2.1 v4.7.2.2 v4.7.2.3 v4.8.0.0 v4.8.0.1 v4.8.0.2 v4.8.0.3 v4.9.1.0 v4.9.2.0 v4.9.2.1 v4.9.3.0 v4.9.4.0 v4.9.4.1 v4.9.4.2 v4.9.5.0 v4.9.6.0 v4.9.6.1 v5.0.0.0 v5.0.1.0 v5.0.1.1 v5.0.2.0 v5.1.0.0 v26.03.0
Ich würde Euch empfehlen, als allererstes einmal alle Webserver-Logs und alle Gambio-Logs zu sichern, damit die nicht irgendwann aus der turnusmäßigen Löschung fallen und dann weg sind. So bleibt die Möglichkeit erhalten, auch nachgelagert noch in Ruhe Untersuchungen fahren zu können, wenn man genaueres weiß. Dann schaut, ob und wann dieser verdächtige Nutzer bei Euch angelegt wurde. Also ersten Quick-Test könnt Ihr dann anhand dieses Zeitpunkts die Logdateien herausfischen, die den Zeitraum und den danach abdecken, sagen wir mal 1-2 Tage. Dann könnt Ihr diese Log-Dateien mal an ne KI zur Analyse übergeben und Ihr als Startinformationen geben, was oben bereits als Analyseergebnisse vorliegt. Parallel könnt Ihr Euch bei entsprechenden Kenntnissen, also wenn Ihr versteht, was da drin steht, auch mal manuell insbesondere den Zeitraum von ein paar Stunden nach dem Anlegen des Nutzers in den Logs anschauen. Bei mir sieht's jetzt erstmal so aus, als wären nur SQL Injection-Angriffe versucht worden, die aber nicht erfolgreich waren. Weitere verdächtige Zugriffe wie oben beschrieben finde ich in meinen Logs jetzt z.B. nicht. Im besten Fall ist das bei Euch auch so und es kann erstmal vorsichtig Entwarnung gegeben werden. Wenn weitere Zugriffe wie oben beschrieben stattgefunden haben, muss man auf weitere Informationen warten, wenn man das nicht selber untersuchen kann.
Habe eben das Security-Update eingespielt - aber wieso zeigt es ned das aktuelle Datum der PHP an wie es in der Updatedatei wäre ? Laut Bild immer noch 2022 ! Laut PHP Datei neu sollte dort das Heutige datum stehen ?! Siehe Bild
In Gambio habe ich nur die üblichen error-handler ohne auffällige Datensätze zum Zeitpunkt der Useranlage. Kritische Logs wurden nicht angelegt. Mein Webserver-Anbieter kann mir keine Datenbank-Query-Logs zur Verfügung stellen, da auf Produktivsystemen nicht im Einsatz (Performance/Speicher). Er gab mir allerdings Zugriffsprotokolle des Webservers. Injection-Muster konnte er nur vereinzelt feststellen. Ein Malware-Test ergab nichts Negatives. Die Logs habe ich mal in die AI gepackt. Die hat ein automatisches Botscript zum Anlegen von Gastkonten erkannt. Mehr aber nicht. Sicherheitshalber habe ich alle Admin-Passwörter und das Datenbank-Passwort geändert. Auch habe ich den Shop bis zur Klärung in die Wartung geschoben. Ich habe mal ein Ticket bei Gambio aufgemacht, da ich doch ziemlich verunsichert bin.
Wer Modsecurity nutzt könnte auch folgende Direktive anlegen: Code: SecRule REQUEST_HEADERS:User-Agent "@rx (?i)(updatexml|extractvalue|information_schema|group_concat|union\s+select|sleep\s*\(|benchmark\s*\()" "id:1000100,phase:1,deny,status:403,log,msg:'SQLi in User-Agent'"
Wir haben einen Shop der 4.4.0.3 hat, da aufgrund der individuellen Module und Programmierungen kein Update möglich ist. Wie kann ich den Shop absichern? Mit dem vorgeschlagenen htacess Eintrag? Oder tritt die Sicherheitslücke unter der Version 4.7.2 nicht auf? Für eine Hilfestellung wäre ich dankbar. Bisher hat Gambio immer Security Updates bereitgestellt und ich jahrelang meinen Beitrag geleistet über den Supportvertrag. Ich verstehe das Sie die alten Versionen nicht mehr unterstützen wollen, aber gerade bei einer Sicherheitslücke wo man schnell handeln muss den Kunden zu sagen "Bisher hat es Patches gegeben, aber ab jetzt nicht mehr" ist schon unverantwortlich. Ehrlich gesagt muss die Kommunikation hier besser werden. Hätte ich das gewusst wäre ich schon früher in die Planung gegangen um auf die neueste Version zu kommen mit externen Partnern. Jetzt dauert es ein Monat bis alles soweit ist. Ich bin froh das es zumindest die Community gibt. Wäre super wenn mir jemand einen Tipp geben kann, wie ich den Supergau vermeiden kann.
ich hab gerade den patch angepasst für einen alten 4.0.2.0 shop. läuft. adaptiere ich auch gerne für 4.4.0.3
Logs anzeigen: In der xtc db query. Voraussetzung ist daß man auch das Logging der Datenbankabfragen aktiviert hat.
Soweit ich es sehe versucht Herr Max Testmann wieder auf die altbekannte Lücke im Parcelshopfinder zuzugreifen... Leider bestätigen die Logdateien des Servers aber daß E-Mail Adressen von Kunden ausgelesen wurden. Auch Passwörter sollten gelesen werden, das ist aber nicht gelungen. Dies ist aber unabhängig von den Fake-Gastkonten geschehen.
Hallo zusammen, wahrscheinlich stelle ich mich gerade nur doof an, aber wie finde ich heraus, welche Version des Patches ich für v4.8.0.3 brauche (26.04.0 oder 26.04.1 bis...). Der Hinweis von Gambio auf den Shop-Status ist leider nicht hilfreich. Vielen Dank Christian