Neue MySQL Injection Attacken auf GX 4.8.0.3

Thema wurde von ff-webdesigner, 6. August 2026 um 11:02 Uhr erstellt.

  1. ff-webdesigner
    ff-webdesigner Erfahrener Benutzer
    Registriert seit:
    22. Januar 2014
    Beiträge:
    566
    Danke erhalten:
    69
    Danke vergeben:
    65
    #1 ff-webdesigner, 6. August 2026 um 11:02 Uhr
    Zuletzt bearbeitet: 6. August 2026 um 11:19 Uhr
    Hallo beisammen,

    da der ersteller des Threads auf FB keinen Support Vertrag hat erstelle ich mal hier schnell einen dringenden Hinweis, Ist der Hackingversuch schon bekannt? Schon gefixed? Ab welcher Version?

    https://www.facebook.com/groups/gambioshop/posts/28277577925213543/


    Heute hat ein SQL-Injection-Angriff auf meinem Shop stattgefunden. Erkannt habe ich dieses an dem Log Eintrag: CRITICAL: SQL Error! - Man hat hier versucht, den Kundendatenstamm auszulesen, wie lang das Passwort ist und wo es gespeichert wird. Anscheinend ist die Anfrage aber nicht durchgekommen. Der Versuch kam aus Kroatien mit der IP Adresse: 195.90.215.230
    Geteilter Beitrag




    Walter Lenk
    ·
    Danke! Die Shopversion wäre für die Allgemeinheit interessant.

    Gordon Rhuf
    ·
    Gambio 4.8.0.3 mit den installierten Sicherheitspatches.

    Gordon Rhuf
    ·
    Laut ChatGPT ist die Schwachstelle in der Datei: xtc_update_whos_online. inc Ich habe die mit ChatGPT jetzt komplett überarbeitet. Der Angreifer hat wohl die ersten 4 Zeichen des Passwortes damit verschlüsselt bekommen und weiß auch, wie lang dieses ist. Von welchem Kunden, weiß ich leider nicht. Ich habe jetzt die IP Adresse von 195.90.215 komplett gesperrt und meinen Shop auf neue Dateien durchsucht. Nichts gefunden. Lasse jetzt noch das Tool von Orange Raven drüberlaufen.
    Frank Woelky
    ·
    Danke für info!

    Gordon Rhuf
    ·
    Das Programm von Orange Raven hat keine Schwachstellen erkannt, allses grün, bis auf natürlich der Log Eintrag. Hier wird auf einen erfolgten SQL _ Angriff hingewiesen. SQL Datenbank habe ich auch komplett durchgeschaut, sowie auf neue Admins, etc. getauscht. Nichts gefunden. Auch wurden keine neuen Dateien erstellt oder Dateien bearbeitet. Es war wirklich nur ein Versuch. Die beiden Dateien müssen mit ChatGPT überarbeitet werden, dann kommt der Angriff nicht mehr durch, bzw. wird gleich geblockt: xtc_db_error.inc.php und xtc_db_query.inc.php
    Sabine Baumann-Bowitz
    ·
    Gordon Rhuf welches Programm von Orange Raven?


    Gordon Rhuf
    ·
    https://www.orange-raven.de/sicherheitsupdate-gambio-03.../
    [​IMG]
    ORANGE-RAVEN.DE
    Kritisches Gambio Sicherheitsupdate 03-2026
    Kritisches Gambio Sicherheitsupdate 03-2026

    Gordon Rhuf
    ·
    Ich poste einmal den kompletten Log Eintrag: XPATH syntax error: '~$2y$:60'
    Query: INSERT INTO whos_online
    SET
    `customer_id` = '0',
    `full_name` = 'Java' OR UPDATEXML(1,CONCAT(0x7e,(SELECT CONCAT(LEFT((SELECT customers_password FROM customers WHERE customers_status=0 LIMIT 1),4),0x3a,LENGTH((SELECT customers_password FROM customers WHERE customers_status=0 LIMIT 1))))),1) OR 'xoutbrain',
    `session_id` = 'mmlili5b5cesiosqfm797phv3t',
    `ip_address` = '185.200.137.112',
    `time_entry` = '1785939002',
    `time_last_click` = '1785939002',
    `last_page_url` = '/',
    `is_bot` = 1
    xtc_db_error.inc.php
    xtc_db_query.inc.php
    │ {
    │ # execute query
    ├─ $result = mysqli_query( $$link, $p_query) or xtc_db_error($p_query, ((is_object($GLOBALS["___mysqli_ston"])) ? mysqli_errno($GLOBALS["___mysqli_ston"]) : (($___mysqli_res = mysqli_connect_errno()) ? $___mysqli_res : false)), ((is_object($GLOBALS["___mysqli_ston"])) ? mysqli_error($GLOBALS["___mysqli_ston"]) : (($___mysqli_res = mysqli_connect_error()) ? $___mysqli_res : false)));

    │ # save result to cache
    xtc_update_whos_online.inc.php
    │ `time_last_click` = '" . $current_time . "',
    │ `last_page_url` = '" . $wo_last_page_url . "',
    ├─ `is_bot` = " . (int)$isBot);
    │ }
    │ }
    Gordon Rhuf
    ·
    Noch ein Nachtrag: Max Testmann
    mx10752@gmail.com Gast 05.08.2026
    Max Testmann
    mx97789@gmail.com Gast 05.08.2026
    Max Testmann
    mx96289@gmail.com Gast 05.08.2026
    Max Testmann
    mx69355@gmail.com Gast 05.08.2026
    Hatte vor dem Angriff 4 Konten mit unterschiedlichen Mailadressen angelegt gehabt. Alle mit Testweg 12 in Berlin, aber Land Belgien. Schaut da auch einmal bei euren Kundenstamm nach.

    Frank Plate
    ·
    ·
    Danke fürs melden! DAS ist ein generelles Problem, ich habe es dank Deinem Hinweis auch bei uns gefunden.
    Aber da der Shop HINTER Cloudflare hängt, hat Cloudflare das abgewehrt
    Frank Plate
    ·
    ·
    zur Info, es gibt noch 3 weitere Files, die den Angriff durchgehen lassen könnten. Ähnliches Prinzip.
    Ich schaue mal weiter und wenn ich mehr weiß, kann ich es Gambio melden, wenn es noch keiner getan hat.
    Gordon Rhuf
    ·
    Ich kann es leider nicht melden, da ich keinen Support Vertrag habe.







    Kai Schölzke
    ·
    Wichtig wäre noch das du das sofort Gambio Gambio meldest!
    • Antworten
    Gordon Rhuf
    ·
    Ich habe keinen Gambio Support Vertrag.
    • Antworten








    Nadia Katzenmaier
    ·
    Hab den Max testmann auch … am 31.07.
    • Antworten
    • Bearbeitet
    Nadia Katzenmaier
    ·
    [​IMG]


    • Antworten


    Gordon Rhuf
    ·
    Dann schau mal deine Logs an, ob da versucht wurde, in deinen Shop zu kommen.
    • Antworten















    Sabine Baumann-Bowitz
    ·
    Ich hab den Max Testmann heute auch 5 mal.
    • Antworten
    Gordon Rhuf
    ·
    Dann schau mal deine Logs an, ob da versucht wurde, in deinen Shop zu kommen.
    • Antworten








    Frank Plate
    ·
    ·
    Wie gesagt, mit Cloudflare davor funktioniert das. Ich werde noch einmal genauer schauen. Cloudflare hat einen OWASP-Schutz. Den kann man eventuell noch zusätzlich einschalten, weil ich schon den Weg gefunden habe, mit dem den Cloudflare mit etwas tricksen umgehen könnte.
    Ich kann die Tage mehr darüber sagen, wenn das von Interesse sein sollte.
    • Antworten

    Kai Schölzke
    ·
    Alle Dateien, wurde in den letzten Servicepacks mehrmals überarbeitet, zuletzt in 26.06.0
    • Antworten
     
  2. dmun
    dmun Erfahrener Benutzer
    Registriert seit:
    2. Juni 2019
    Beiträge:
    353
    Danke erhalten:
    50
    Danke vergeben:
    6
    Danke für den Hinweis !

    In 26.07.0 scheint der Fehler noch zu existieren.
    Hier besteht von Seiten Gambio kurzfristig Handlungsbedarf und nicht erst auf das nächste Update Warten.

    Grüße, Dirk
     
  3. Anonymous
    Anonymous Erfahrener Benutzer
    Registriert seit:
    5. Mai 2022
    Beiträge:
    2.774
    Danke erhalten:
    1.359
    Danke vergeben:
    506
  4. Robert Robl
    Robert Robl Erfahrener Benutzer
    Registriert seit:
    31. Januar 2022
    Beiträge:
    203
    Danke erhalten:
    62
    Danke vergeben:
    39
    @Hendrik M. (Gambio) @Till (Gambio) @Jan H. (Gambio) bitte mitlesen !!! Sicherheitslücke ¡!!!!!!!!
     
  5. Kai Schoelzke
    Kai Schoelzke Beta-Held
    Registriert seit:
    30. März 2016
    Beiträge:
    4.201
    Danke erhalten:
    685
    Danke vergeben:
    331
    Wie bereits bei Facebook geschrieben, wurden die genannten Dateien mehrmals in den letzten Updates bis 26.06.0 bearbeitet und waren und den Servicepacks enthalten. Ob die Lücke da geschlossen wurde, kann ich nicht beurteilen.
     
  6. dmun
    dmun Erfahrener Benutzer
    Registriert seit:
    2. Juni 2019
    Beiträge:
    353
    Danke erhalten:
    50
    Danke vergeben:
    6
    Grundsätzliche Frage: darf oder soll man in solch einem Fall Patches hier im Forum bereitstellen, auch wenn diese noch nicht vollständig getestet sind und auch nicht von Gambio stammen ?
     
  7. Anonymous
    Anonymous Erfahrener Benutzer
    Registriert seit:
    5. Mai 2022
    Beiträge:
    2.774
    Danke erhalten:
    1.359
    Danke vergeben:
    506
    In der FB Gruppe werden es immer mehr, bei denen auch dieser Max Testmann als Gastkonto angelegt wurde.
    (Cloudshops sowie self-hosting)

    @Till (Gambio) seid ihr da dann?
     
  8. cdoo
    cdoo Erfahrener Benutzer
    Registriert seit:
    15. November 2018
    Beiträge:
    89
    Danke erhalten:
    45
    Danke vergeben:
    25
    Vorerst einmal Danke für eure Meldung.

    Wir haben einen spontanen Fix für uns in der Datei ./inc/xtc_update_whos_online.inc.php und ./admin/whos_online.php eingezogen.

    Selbst erstellt, deswegen will ich hier jetzt auch nichts veröffentlichen
     
  9. michel aus löneberga
    michel aus löneberga Aktives Mitglied
    Registriert seit:
    15. März 2018
    Beiträge:
    37
    Danke erhalten:
    21
    Danke vergeben:
    30
    Hallo Zusammen,
    meine Codex-AI hat eine Analyse des Angriffs vorgenommen und folgendes festgestellt, bzw. geraten:

    Kurzfassung: Es gab tatsaechlich einen SQL-Injection-Versuch. Ich sehe aktuell aber keine eindeutigen Hinweise darauf, dass daraus ein kompletter Zugriff auf den Shop, eine neue Admin-Berechtigung oder eine Veraenderung von Shop-Dateien entstanden ist.

    Was ich gefunden habe:

    • Am 05.08.2026 um 15:53:14 deutscher Zeit gab es einen Angriff auf die Startseite des Shops.
    • Der Angriff kam ueber eine manipulierte Browser-Kennung, also den sogenannten User-Agent.
    • Der Angreifer hat versucht, technische Informationen aus der Kundentabelle auszulesen, konkret in Richtung Admin-Passwort-Hash.
    • In den Logs ist nur ein kleiner technischer Ausschnitt sichtbar, kein vollstaendig ausgelesenes Passwort und kein Klartext-Passwort.
    • Der Shop hat dabei einen SQL-Fehler erzeugt. Das zeigt, dass der Angriff ernst zu nehmen ist.
    Zum auffaelligen Kundenkonto:

    • Das Konto 8945, Max Testmann, mx19192@gmail.com, wurde am selben Tag erstellt.
    • Es sieht nach einem Test- bzw. Fake-Konto aus.
    • Es hat keine Bestellung.
    • Es wurde keine Admin-Berechtigung fuer dieses Konto gefunden.
    • Ich habe auch keine neue Admin-Rolle oder neue Admin-Zuordnung gefunden.
    Was ich ebenfalls geprueft habe:

    • Die bekannten Warnzeichen-Dateien gambio_upd.php und gma.php wurden nicht gefunden.
    • Die Datei checkout_payment.php wurde nicht frisch veraendert.
    • Ich habe keine neuen oder veraenderten PHP-Dateien am 05./06.08. gefunden, die auf eine eingeschleuste Schad-Datei hinweisen.
    • Es gibt keine klaren Hinweise, dass Dateien des Shops veraendert wurden.
    Meine Einschaetzung:

    Der Vorfall sieht im Moment nach einem echten Angriffsversuch mit Datenbankabfrage aus, aber nicht nach einem bestaetigten vollstaendigen Einbruch. Trotzdem sollte man ihn wie einen Sicherheitsvorfall behandeln, weil SQL-Injection grundsaetzlich sehr gefaehrlich sein kann.

    Empfohlene naechste Schritte:

    1. Bitte die Passwoerter aller Shop-Administratoren aendern.
    2. Nicht mehr benoetigte Admin-/Support-Zugaenge deaktivieren oder entfernen.
    3. Das Fake-Konto 8945 nach vorheriger Sicherung loeschen bzw. bereinigen.
    4. Bei Gambio Support nachfragen, ob fuer diesen konkreten Angriffspfad ueber whos_online bzw. den User-Agent ein aktueller Patch vorliegt.
    5. Den Shop auf den neuesten sinnvollen Gambio-Stand bringen, mit vorherigem Backup und geplanter Durchfuehrung.
    6. Den Admin-Bereich zusaetzlich absichern, z.B. mit HTTP-Basic-Auth oder einer IP-Beschraenkung, falls praktikabel.
    7. Auf Server-Ebene einen Schutz gegen typische SQL-Injection-Muster aktivieren, z.B. ueber eine Web Application Firewall.
    8. Fuer die naechsten Wochen die Shop-Dateien regelmaessig auf neue oder veraenderte PHP-Dateien pruefen.
    Wichtig: Ich habe bei der Pruefung keine Bereinigung oder Aenderung am Shop vorgenommen. Es war eine reine Analyse.
     
  10. Anonymous
    Anonymous Erfahrener Benutzer
    Registriert seit:
    18. Juli 2019
    Beiträge:
    670
    Danke erhalten:
    170
    Danke vergeben:
    41
    Eine Möglichkeit das zu blocken ist dieser Eintrag in die .htaccess Datei:


    RewriteEngine On
    RewriteCond %{HTTP_USER_AGENT} (updatexml|extractvalue|information_schema|group_concat|union[\s/*]+select|sleep\s*\(|benchmark\s*\() [NC]
    RewriteRule .* - [F,L]


    Ein Patch:
    Datei
    /shop/inc/xtc_update_whos_online.inc.php
    bearbeiten.

    // vorher (Zeile 28):
    $wo_full_name = $crawlerDetect->getMatches();

    // nachher:
    $wo_full_name = xtc_db_input($crawlerDetect->getMatches());
     
  11. Petra Z.
    Petra Z. Aktives Mitglied
    Registriert seit:
    14. Mai 2012
    Beiträge:
    38
    Danke erhalten:
    24
    Danke vergeben:
    11
    Meinst du entweder das Blockieren über die .htaccess oder den Patch - oder werden beide Änderungen benötigt?
     
  12. Robert Robl
    Robert Robl Erfahrener Benutzer
    Registriert seit:
    31. Januar 2022
    Beiträge:
    203
    Danke erhalten:
    62
    Danke vergeben:
    39
    Ich würde mal sagen das ist die Aufgabe von Gambio. Die lesen hier auch mit und wissen was zu tun ist.
     
  13. Anonymous
    Anonymous Erfahrener Benutzer
    Registriert seit:
    18. Juli 2019
    Beiträge:
    670
    Danke erhalten:
    170
    Danke vergeben:
    41
    Der Patch ist ausreichend, der Eintrag in der .htaccess Datei verhindert ähnliche Abfragen.
     
  14. Anonymous
    Anonymous Erfahrener Benutzer
    Registriert seit:
    18. Juli 2019
    Beiträge:
    670
    Danke erhalten:
    170
    Danke vergeben:
    41
    Wenn der Angreifer schon drin war sieht es SEHR ernst aus nach Analyse von Claude.
    Er hat dann Zugriff auf ALLE Daten, Adminpasswort, Zugriff auf die Rest Api usw. Supergau.
     
  15. Robert Robl
    Robert Robl Erfahrener Benutzer
    Registriert seit:
    31. Januar 2022
    Beiträge:
    203
    Danke erhalten:
    62
    Danke vergeben:
    39
    Wenn ich das so einfüge habe ich weisse Seite mit unexpected Error
     
  16. Anonymous
    Anonymous Erfahrener Benutzer
    Registriert seit:
    30. Juni 2020
    Beiträge:
    46
    Danke erhalten:
    15
    Danke vergeben:
    11
    Antwort von Gambio:

    Hallo,

    wir prüfen das Ganze gerade und werden so schnell wie möglich etwas
    bereitstellen.
     
  17. Anonymous
    Anonymous Erfahrener Benutzer
    Registriert seit:
    18. Juli 2019
    Beiträge:
    670
    Danke erhalten:
    170
    Danke vergeben:
    41
    In die .htaccess Datei nur das hier ganz oben einfügen:


    RewriteEngine On
    RewriteCond %{HTTP_USER_AGENT} (updatexml|extractvalue|information_schema|group_concat|union[\s/*]+select|sleep\s*\(|benchmark\s*\() [NC]
    RewriteRule .* - [F,L]
     
  18. cdoo
    cdoo Erfahrener Benutzer
    Registriert seit:
    15. November 2018
    Beiträge:
    89
    Danke erhalten:
    45
    Danke vergeben:
    25
    Gambio bitte den Gprotect ebenfalls erweiter -> Auslesen von $_SERVER gesonder behandeln und eine Regel ohne script_name ergänzen damit das global greift - dann wird auch das geprüft Danke!
     
  19. Eisvogel
    Eisvogel Erfahrener Benutzer
    Registriert seit:
    4. April 2019
    Beiträge:
    195
    Danke erhalten:
    13
    Danke vergeben:
    169
    #19 Eisvogel, 6. August 2026 um 16:07 Uhr
    Zuletzt bearbeitet: 6. August 2026 um 16:13 Uhr
    Wir haben auch Gastkonten gefunden, neben "Max Testmann" auch "Max Muller", zum ersten mal bereits am 16.07., danach noch ein paar mal das gleiche Gastkonto.

    In welchem der Gambio-Logs findet man den SQL-Fehler?
     
  20. Anonymous
    Anonymous Administrator
    Mitarbeiter
    Registriert seit:
    9. Juni 2026
    Beiträge:
    20
    Danke erhalten:
    87
    Danke vergeben:
    10
    Eine kurze Info von unserer Seite, wir arbeiten gerade an einem Patch und werden diesen in Kürze zur Verfügung stellen.