#1 (permalink)  
Alt 08.10.2010, 08:02
Neuer Benutzer
 
Registriert seit: 08.10.2010
Beiträge: 6
Ausrufezeichen Sicherheitslücke?? HILFE

Vorab: Wenn ich falsch gepostet habe, sorry und natürlich VERSCHIEBEN!


Mojn, folgender Fehler:

Gestern hat ein Herr als Gast bestellt. Es wurden alle Felder von ihm ausgefüllt (Name, Adresse, Telefon, EMail, Geb.Dat). Die Bestellung kam bei uns auch an und war auch in Ordnung.

Ca. 8 Std. später kam eine erneute Bestellung dieses Herren. Heute morgen fanden wir eine EMail, dass dieser Herr nur eine Bestellung getätigt hat. Wir hatten mittlerweile aber 3 Bestellungen von ihm! Eine überprüfung ergab nun folgendes: Nennen wir den Herrn Max Mustermann (Gast, kein Konto):

Bestellung um ca. 13.50 h: (korrekte Bestellung)

Kunde, Versandadresse, Rechnungsadresse alles Max Mustermann.


So, nun gehts los:

Um kurz nach 20.00 h kam eine weitere Bestellung:

Kunde und Versandadresse Max Mustermann (auch alle anderen Daten waren von ihm), Rechnungsadresse war eine völlig andere (hab auch keine weiteren Daten über diesen Kunden, hat sich weder als Kunde noch als Gast angemeldet).

Und als ob das nicht reicht, kam noch mal eine Bestellung um kurz von 23.00 h:

Kunde wieder unser Max Mustermann, Rechnungsadresse und Versandadresse wieder ein anderer, jedoch auch hier keine weiteren Daten)

Der Kunde Max Mustermann ist natürlich verärgert, weil er über alle Bestellungen per E-Mail natürlich benachrichtigt wurde (ging wohl alles über seine Gastkonto)!

Hat jemand eine Ahnung, was das sein könnte? Wir sind etwas verzweifelt!

Danke fürs Mitgrübeln

Sirius2010
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
  #2 (permalink)  
Alt 08.10.2010, 08:24
Benutzerbild von mzanier
xt:Commerce GmbH, Geschäftsführung
 
Registriert seit: 18.04.2003
Beiträge: 27.414
Standard

shopversion ?
__________________
xt:Commerce Helpdesk
xt:Commerce Blog

xt:Commerce Warenwirtschaft

###

Offene Stellen bei xt:Commerce!
xt:Commerce stellt ein
###
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
  #3 (permalink)  
Alt 08.10.2010, 09:35
Neuer Benutzer
 
Registriert seit: 08.10.2010
Beiträge: 6
Standard

Hallo, tja, wo kann ich das nachsehen? Mein Mann ist leider unterwegs, er konnte es mir nicht erklären! Weiß es auch nicht so richig. Wie dumm ist das denn
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
  #4 (permalink)  
Alt 08.10.2010, 10:59
Neuer Benutzer
 
Registriert seit: 08.10.2010
Beiträge: 6
Standard

PHP Version: 4.4.9 (Zend: 1.3.0)

Das hier?????
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
  #5 (permalink)  
Alt 08.10.2010, 13:39
Fry Fry ist offline
Erfahrener Benutzer
 
Registriert seit: 23.04.2006
Beiträge: 1.375
Standard

Das ist die PHP-Version

Öffne die Startseite deines Shops und dann im Browser oben den Quelltext anzeigen lassen, dort steht dann irgendwas von xtc 3.04 SP2.1 oder Veyton 4.0.12 oder ähnliches, wenn du nicht weisst wie es im Backend geht oder dein Mann erst später anwesend ist.
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
  #6 (permalink)  
Alt 08.10.2010, 13:49
Benutzerbild von mzanier
xt:Commerce GmbH, Geschäftsführung
 
Registriert seit: 18.04.2003
Beiträge: 27.414
Standard

bei php 4.4 kann es nur eine Version 3 sein.

Das Problem mit mehreren Bestellungen über ein Konto kann bei Version 3 durchaus auftreten, wenn man irgendwo links mit session id integriert hat (content etc) oder diese wo anders hinterlegt hat (foren usw) und kunden über den gleichen link somit in der gleichen session landen.
__________________
xt:Commerce Helpdesk
xt:Commerce Blog

xt:Commerce Warenwirtschaft

###

Offene Stellen bei xt:Commerce!
xt:Commerce stellt ein
###
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
  #7 (permalink)  
Alt 08.10.2010, 14:15
Neuer Benutzer
 
Registriert seit: 08.10.2010
Beiträge: 6
Standard

Hallo,

also es ist Version 3.0.4 SP 2.1

Zitat:
Zitat von mzanier Beitrag anzeigen

wenn man irgendwo links mit session id integriert hat (content etc) oder diese wo anders hinterlegt hat (foren usw) und kunden über den gleichen link somit in der gleichen session landen.
Was bedeutet das genau? Kann man das durch Einstelllungen ändern?

Hier ist übrigens jetzt der Mann

Folgendes Problem ist noch aufgefallen:

BEISPIEL: Ein Besucher stöbert und legt was in den Warenkorb. Er ist ca. 10 Min online. IP z.B. 12345. Kurz darauf ist die IPNr. anders, z.B. 54321, aber die Zeit ist hochgerechnet, also ca. 12 Min. und die Ware ist ebenfalls gleich!

Anderes Beispiel:

Ich als Admin bin angemeldet und sehe, dass ich eine Ware in MEINEM Warenkorb habe, die ich aber NICHT da hineingetan habe. Diese lösche ist, kurz darauf ist sie wieder da

Viele Probs, gell! Gehackt????

Gruß

Sirius2010
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
  #8 (permalink)  
Alt 10.10.2010, 08:15
Neuer Benutzer
 
Registriert seit: 08.10.2010
Beiträge: 6
Standard

Zitat:
Zitat von mzanier Beitrag anzeigen
wenn man irgendwo links mit session id integriert hat (content etc)
so was z. B. Google Analytics ????
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
Antwort

Lesezeichen

Stichworte
hilfe, sicherheitslücke

Themen-Optionen
Ansicht

Forumregeln
Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are aus
Pingbacks are aus
Refbacks are aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Datenfeeds bei Froggle gehen nicht???? rosentaler Modul Entwicklung 21 30.05.2009 09:06
Hilfe! Dringendst Hilfe gesucht !! Kitestore-Suedpfalz.de Installation und Konfiguration 2 11.08.2008 09:18
Froogle Export funzt nicht Papasito Modul Entwicklung 6 19.06.2008 16:23
ich brauche Hilfe Unterkategorie kann nicht geöffnet werden. Handymenn Installation und Konfiguration 0 29.06.2007 16:58


Alle Zeitangaben in WEZ +1. Es ist jetzt 01:52 Uhr.

Copyright © 2011 xt:Commerce GmbH / xt:Commerce International Ltd. - All Rights Reserved

xt:Commerce is a SafeCharge brand