Hallo beisammen, da der ersteller des Threads auf FB keinen Support Vertrag hat erstelle ich mal hier schnell einen dringenden Hinweis, Ist der Hackingversuch schon bekannt? Schon gefixed? Ab welcher Version? https://www.facebook.com/groups/gambioshop/posts/28277577925213543/ Heute hat ein SQL-Injection-Angriff auf meinem Shop stattgefunden. Erkannt habe ich dieses an dem Log Eintrag: CRITICAL: SQL Error! - Man hat hier versucht, den Kundendatenstamm auszulesen, wie lang das Passwort ist und wo es gespeichert wird. Anscheinend ist die Anfrage aber nicht durchgekommen. Der Versuch kam aus Kroatien mit der IP Adresse: 195.90.215.230 Geteilter Beitrag Walter Lenk · Danke! Die Shopversion wäre für die Allgemeinheit interessant. Gordon Rhuf · Gambio 4.8.0.3 mit den installierten Sicherheitspatches. Gordon Rhuf · Laut ChatGPT ist die Schwachstelle in der Datei: xtc_update_whos_online. inc Ich habe die mit ChatGPT jetzt komplett überarbeitet. Der Angreifer hat wohl die ersten 4 Zeichen des Passwortes damit verschlüsselt bekommen und weiß auch, wie lang dieses ist. Von welchem Kunden, weiß ich leider nicht. Ich habe jetzt die IP Adresse von 195.90.215 komplett gesperrt und meinen Shop auf neue Dateien durchsucht. Nichts gefunden. Lasse jetzt noch das Tool von Orange Raven drüberlaufen. Frank Woelky · Danke für info! Gordon Rhuf · Das Programm von Orange Raven hat keine Schwachstellen erkannt, allses grün, bis auf natürlich der Log Eintrag. Hier wird auf einen erfolgten SQL _ Angriff hingewiesen. SQL Datenbank habe ich auch komplett durchgeschaut, sowie auf neue Admins, etc. getauscht. Nichts gefunden. Auch wurden keine neuen Dateien erstellt oder Dateien bearbeitet. Es war wirklich nur ein Versuch. Die beiden Dateien müssen mit ChatGPT überarbeitet werden, dann kommt der Angriff nicht mehr durch, bzw. wird gleich geblockt: xtc_db_error.inc.php und xtc_db_query.inc.php Sabine Baumann-Bowitz · Gordon Rhuf welches Programm von Orange Raven? Gordon Rhuf · https://www.orange-raven.de/sicherheitsupdate-gambio-03.../ ORANGE-RAVEN.DE Kritisches Gambio Sicherheitsupdate 03-2026 Kritisches Gambio Sicherheitsupdate 03-2026 Gordon Rhuf · Ich poste einmal den kompletten Log Eintrag: XPATH syntax error: '~$2y$:60' Query: INSERT INTO whos_online SET `customer_id` = '0', `full_name` = 'Java' OR UPDATEXML(1,CONCAT(0x7e,(SELECT CONCAT(LEFT((SELECT customers_password FROM customers WHERE customers_status=0 LIMIT 1),4),0x3a,LENGTH((SELECT customers_password FROM customers WHERE customers_status=0 LIMIT 1))))),1) OR 'xoutbrain', `session_id` = 'mmlili5b5cesiosqfm797phv3t', `ip_address` = '185.200.137.112', `time_entry` = '1785939002', `time_last_click` = '1785939002', `last_page_url` = '/', `is_bot` = 1 xtc_db_error.inc.php xtc_db_query.inc.php │ { │ # execute query ├─ $result = mysqli_query( $$link, $p_query) or xtc_db_error($p_query, ((is_object($GLOBALS["___mysqli_ston"])) ? mysqli_errno($GLOBALS["___mysqli_ston"]) : (($___mysqli_res = mysqli_connect_errno()) ? $___mysqli_res : false)), ((is_object($GLOBALS["___mysqli_ston"])) ? mysqli_error($GLOBALS["___mysqli_ston"]) : (($___mysqli_res = mysqli_connect_error()) ? $___mysqli_res : false))); │ │ # save result to cache xtc_update_whos_online.inc.php │ `time_last_click` = '" . $current_time . "', │ `last_page_url` = '" . $wo_last_page_url . "', ├─ `is_bot` = " . (int)$isBot); │ } │ } Gordon Rhuf · Noch ein Nachtrag: Max Testmann mx10752@gmail.com Gast 05.08.2026 Max Testmann mx97789@gmail.com Gast 05.08.2026 Max Testmann mx96289@gmail.com Gast 05.08.2026 Max Testmann mx69355@gmail.com Gast 05.08.2026 Hatte vor dem Angriff 4 Konten mit unterschiedlichen Mailadressen angelegt gehabt. Alle mit Testweg 12 in Berlin, aber Land Belgien. Schaut da auch einmal bei euren Kundenstamm nach. Frank Plate · · Danke fürs melden! DAS ist ein generelles Problem, ich habe es dank Deinem Hinweis auch bei uns gefunden. Aber da der Shop HINTER Cloudflare hängt, hat Cloudflare das abgewehrt Frank Plate · · zur Info, es gibt noch 3 weitere Files, die den Angriff durchgehen lassen könnten. Ähnliches Prinzip. Ich schaue mal weiter und wenn ich mehr weiß, kann ich es Gambio melden, wenn es noch keiner getan hat. Gordon Rhuf · Ich kann es leider nicht melden, da ich keinen Support Vertrag habe. Kai Schölzke · Wichtig wäre noch das du das sofort Gambio Gambio meldest! Antworten Gordon Rhuf · Ich habe keinen Gambio Support Vertrag. Antworten Nadia Katzenmaier · Hab den Max testmann auch … am 31.07. Antworten Bearbeitet Nadia Katzenmaier · Antworten Gordon Rhuf · Dann schau mal deine Logs an, ob da versucht wurde, in deinen Shop zu kommen. Antworten Sabine Baumann-Bowitz · Ich hab den Max Testmann heute auch 5 mal. Antworten Gordon Rhuf · Dann schau mal deine Logs an, ob da versucht wurde, in deinen Shop zu kommen. Antworten Frank Plate · · Wie gesagt, mit Cloudflare davor funktioniert das. Ich werde noch einmal genauer schauen. Cloudflare hat einen OWASP-Schutz. Den kann man eventuell noch zusätzlich einschalten, weil ich schon den Weg gefunden habe, mit dem den Cloudflare mit etwas tricksen umgehen könnte. Ich kann die Tage mehr darüber sagen, wenn das von Interesse sein sollte. Antworten Kai Schölzke · Alle Dateien, wurde in den letzten Servicepacks mehrmals überarbeitet, zuletzt in 26.06.0 Antworten
Danke für den Hinweis ! In 26.07.0 scheint der Fehler noch zu existieren. Hier besteht von Seiten Gambio kurzfristig Handlungsbedarf und nicht erst auf das nächste Update Warten. Grüße, Dirk
Wie bereits bei Facebook geschrieben, wurden die genannten Dateien mehrmals in den letzten Updates bis 26.06.0 bearbeitet und waren und den Servicepacks enthalten. Ob die Lücke da geschlossen wurde, kann ich nicht beurteilen.
Grundsätzliche Frage: darf oder soll man in solch einem Fall Patches hier im Forum bereitstellen, auch wenn diese noch nicht vollständig getestet sind und auch nicht von Gambio stammen ?
In der FB Gruppe werden es immer mehr, bei denen auch dieser Max Testmann als Gastkonto angelegt wurde. (Cloudshops sowie self-hosting) @Till (Gambio) seid ihr da dann?
Vorerst einmal Danke für eure Meldung. Wir haben einen spontanen Fix für uns in der Datei ./inc/xtc_update_whos_online.inc.php und ./admin/whos_online.php eingezogen. Selbst erstellt, deswegen will ich hier jetzt auch nichts veröffentlichen
Hallo Zusammen, meine Codex-AI hat eine Analyse des Angriffs vorgenommen und folgendes festgestellt, bzw. geraten: Kurzfassung: Es gab tatsaechlich einen SQL-Injection-Versuch. Ich sehe aktuell aber keine eindeutigen Hinweise darauf, dass daraus ein kompletter Zugriff auf den Shop, eine neue Admin-Berechtigung oder eine Veraenderung von Shop-Dateien entstanden ist. Was ich gefunden habe: Am 05.08.2026 um 15:53:14 deutscher Zeit gab es einen Angriff auf die Startseite des Shops. Der Angriff kam ueber eine manipulierte Browser-Kennung, also den sogenannten User-Agent. Der Angreifer hat versucht, technische Informationen aus der Kundentabelle auszulesen, konkret in Richtung Admin-Passwort-Hash. In den Logs ist nur ein kleiner technischer Ausschnitt sichtbar, kein vollstaendig ausgelesenes Passwort und kein Klartext-Passwort. Der Shop hat dabei einen SQL-Fehler erzeugt. Das zeigt, dass der Angriff ernst zu nehmen ist. Zum auffaelligen Kundenkonto: Das Konto 8945, Max Testmann, mx19192@gmail.com, wurde am selben Tag erstellt. Es sieht nach einem Test- bzw. Fake-Konto aus. Es hat keine Bestellung. Es wurde keine Admin-Berechtigung fuer dieses Konto gefunden. Ich habe auch keine neue Admin-Rolle oder neue Admin-Zuordnung gefunden. Was ich ebenfalls geprueft habe: Die bekannten Warnzeichen-Dateien gambio_upd.php und gma.php wurden nicht gefunden. Die Datei checkout_payment.php wurde nicht frisch veraendert. Ich habe keine neuen oder veraenderten PHP-Dateien am 05./06.08. gefunden, die auf eine eingeschleuste Schad-Datei hinweisen. Es gibt keine klaren Hinweise, dass Dateien des Shops veraendert wurden. Meine Einschaetzung: Der Vorfall sieht im Moment nach einem echten Angriffsversuch mit Datenbankabfrage aus, aber nicht nach einem bestaetigten vollstaendigen Einbruch. Trotzdem sollte man ihn wie einen Sicherheitsvorfall behandeln, weil SQL-Injection grundsaetzlich sehr gefaehrlich sein kann. Empfohlene naechste Schritte: Bitte die Passwoerter aller Shop-Administratoren aendern. Nicht mehr benoetigte Admin-/Support-Zugaenge deaktivieren oder entfernen. Das Fake-Konto 8945 nach vorheriger Sicherung loeschen bzw. bereinigen. Bei Gambio Support nachfragen, ob fuer diesen konkreten Angriffspfad ueber whos_online bzw. den User-Agent ein aktueller Patch vorliegt. Den Shop auf den neuesten sinnvollen Gambio-Stand bringen, mit vorherigem Backup und geplanter Durchfuehrung. Den Admin-Bereich zusaetzlich absichern, z.B. mit HTTP-Basic-Auth oder einer IP-Beschraenkung, falls praktikabel. Auf Server-Ebene einen Schutz gegen typische SQL-Injection-Muster aktivieren, z.B. ueber eine Web Application Firewall. Fuer die naechsten Wochen die Shop-Dateien regelmaessig auf neue oder veraenderte PHP-Dateien pruefen. Wichtig: Ich habe bei der Pruefung keine Bereinigung oder Aenderung am Shop vorgenommen. Es war eine reine Analyse.
Eine Möglichkeit das zu blocken ist dieser Eintrag in die .htaccess Datei: RewriteEngine On RewriteCond %{HTTP_USER_AGENT} (updatexml|extractvalue|information_schema|group_concat|union[\s/*]+select|sleep\s*\(|benchmark\s*\() [NC] RewriteRule .* - [F,L] Ein Patch: Datei /shop/inc/xtc_update_whos_online.inc.php bearbeiten. // vorher (Zeile 28): $wo_full_name = $crawlerDetect->getMatches(); // nachher: $wo_full_name = xtc_db_input($crawlerDetect->getMatches());
Meinst du entweder das Blockieren über die .htaccess oder den Patch - oder werden beide Änderungen benötigt?
Ich würde mal sagen das ist die Aufgabe von Gambio. Die lesen hier auch mit und wissen was zu tun ist.
Wenn der Angreifer schon drin war sieht es SEHR ernst aus nach Analyse von Claude. Er hat dann Zugriff auf ALLE Daten, Adminpasswort, Zugriff auf die Rest Api usw. Supergau.
Antwort von Gambio: Hallo, wir prüfen das Ganze gerade und werden so schnell wie möglich etwas bereitstellen.
In die .htaccess Datei nur das hier ganz oben einfügen: RewriteEngine On RewriteCond %{HTTP_USER_AGENT} (updatexml|extractvalue|information_schema|group_concat|union[\s/*]+select|sleep\s*\(|benchmark\s*\() [NC] RewriteRule .* - [F,L]
Gambio bitte den Gprotect ebenfalls erweiter -> Auslesen von $_SERVER gesonder behandeln und eine Regel ohne script_name ergänzen damit das global greift - dann wird auch das geprüft Danke!
Wir haben auch Gastkonten gefunden, neben "Max Testmann" auch "Max Muller", zum ersten mal bereits am 16.07., danach noch ein paar mal das gleiche Gastkonto. In welchem der Gambio-Logs findet man den SQL-Fehler?
Eine kurze Info von unserer Seite, wir arbeiten gerade an einem Patch und werden diesen in Kürze zur Verfügung stellen.