#1 (permalink)  
Alt 24.03.2009, 13:19
Neuer Benutzer
 
Registriert seit: 12.02.2008
Ort: Deutschland
Beiträge: 21
Ausrufezeichen Sicherheitslücke!!!

hallo forumsuser,

bin vor gut zwei wochen gehackt worden. habe darauf hin recherchiert und folgendes forum gefunden...

http://apfelz-shop.info/blackboard/

die versuchen die zugangsdaten zum shop zu knacken und ändern dann im adminbereich so einiges... z.b. kontodaten....

vielleicht sollte man versuchen dem admin die rechte zu geben, sich nicht mit einer mailadresse anmelden zu müssen....

also ich hoffe euch bleibt das erspart.


schuele2
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
  #2 (permalink)  
Alt 24.03.2009, 14:38
Benutzerbild von dukie6666
VEYTON Service Partner
 
Registriert seit: 26.01.2004
Ort: Nueva Colombia/Paraguay
Beiträge: 1.855
Standard

das liegt nicht an der Anmeldeart.
Das liegt entweder an einer anderen schadhaften Software und/oder an unsicheren Kennwürtern der Administratoren
__________________
Grüße Oliver


Zertifizierter xt:Commerce VEYTON Reseller & Service Partner
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
  #3 (permalink)  
Alt 24.03.2009, 15:26
Neuer Benutzer
 
Registriert seit: 12.02.2008
Ort: Deutschland
Beiträge: 21
Standard

... ich wollte hier keinem zu nahe treten, sondern einfach mal nur darauf hinweisen...

ich weiss, dass wir ein unsicheres passwort hatten...

gruß schuele2
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
  #4 (permalink)  
Alt 25.03.2009, 13:34
Neuer Benutzer
 
Registriert seit: 12.02.2008
Ort: Deutschland
Beiträge: 21
Standard

Zitat:
Zitat von schuele2 Beitrag anzeigen
Hallo ...,

das Problem ist recht ernst.

Ursache ist eine Sicherheitslücke in Deiner Shop-Software,
die auf PHP basiert (also mit der Sprache PHP programmiert wurde).
Nicht Du bist "schuld", sondern die Ersteller der Software.

PHP bzw. darauf basierende Systeme sind immer wieder beliebtes Ziel
für Hacker. Durch genaue Kenntnis der Ziel-Software wird versucht
ganz spezielle Anfragen an den Server/die Shopsoftware zu schicken,
die dann Login-Namen, Passwörter oder was auch immer gewünscht zurückgibt.

Genau das ist bei dir offenbar passiert! Jemand hat sich intensivst mit
der Shopsoftware beschäftigt, hat einen Weg gefunden, Passwörter
offenzulegen und hat dann bei veschiedenen Shops, die die Software nutzen, ausprobiert.
Und zwar erfolgreich, wie man sieht. Er selbst war nicht "wirklich"
kriminell, denn er hat ja zunächst keinen Schaden verursacht, sondern
"nur" die Logins/Passwörter im Internet veröffentlicht
mit der freundlichen Bemerkung "..viel Spass damit..".

Irgendjemand anderes (muss nicht der Hacker selbst gewesen sein),
hat sich dann ganz problemlos bei deinem Shop als admin angemeldet und
die Kontodaten geändert.

Ein "besseres" Passwort nützt garnix, denn der Hacker kann dieses ja
jederzeit wieder herausfinden.

Das Problem kann nur durch eine Aktualisierung des Shop-Systems behoben
werden. Da musst du dich mal dringend mit deinem Shop-Anbieter in
Verbindung setzen. Möglicherweise ist das Problem schon bekannt.

Bis dahin kannst Du nur möglichst oft dein Passwort ändern täglich/stündlich.
Das ist natürlich nachts schwierig.
Oder den Shop vosichtshalber sperren/runterfahren lassen.

Ich hoffe, das bringt Dich etwas weiter.
... genau das hat mir nun ein guter freund geschickt... also doch nicht sicher????

was soll ich davon halten???

vielleicht sollte man doch eine sicherheitsfrage stellen, bevor man in den adminbereich darf!!! um diesen so vor fremdzugriff zu sichern!!!

schuele2
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
  #5 (permalink)  
Alt 25.03.2009, 13:39
Benutzerbild von mzanier
xt:Commerce GmbH, Geschäftsführung
 
Registriert seit: 18.04.2003
Beiträge: 27.414
Standard

Zitat:
Ein "besseres" Passwort nützt garnix, denn der Hacker kann dieses ja
jederzeit wieder herausfinden.
blödsinn.

Passwörter sind verschlüsselt und können nicht entschlüsselt werden.

In aktuellster 3.0.4 SP2.1 ist kein SIcherheitsloch bekannt.

Unsichere Passwörter (zb wörter des normalen sprachgebrauchs) können sehr schnell durch bruto force wörterbuch attacken geknackt werden.

-> sichere passwörter verwenden (>10 Zeichen, Kleinbuchstaben, Großbuchstaben, Zahlen und Sonderzeichen)
-> jede Software am Server aktuell halten
__________________
xt:Commerce Helpdesk
xt:Commerce Blog

xt:Commerce Warenwirtschaft

###

Offene Stellen bei xt:Commerce!
xt:Commerce stellt ein
###
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
  #6 (permalink)  
Alt 25.03.2009, 15:59
Neuer Benutzer
 
Registriert seit: 12.02.2008
Ort: Deutschland
Beiträge: 21
Standard

Zitat:
Zitat von mzanier Beitrag anzeigen
In aktuellster 3.0.4 SP2.1 ist kein SIcherheitsloch bekannt.
warum trifft es dann ausgerechnet xt-commerce shopsoftware???

und das eine passwort "613kdb2n7" ist ja wohl kryptisch genug! oder?

ich will hier keinesfalls ein disput vom zaune brechen, sondern lediglich auf evtl. lücken aufmerksam machen. und wie diese sicherer gemacht werden können.

schönen abend noch...
schuele2
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
  #7 (permalink)  
Alt 25.03.2009, 16:14
Benutzerbild von mzanier
xt:Commerce GmbH, Geschäftsführung
 
Registriert seit: 18.04.2003
Beiträge: 27.414
Standard

Zitat:
Zitat von schuele2 Beitrag anzeigen
warum trifft es dann ausgerechnet xt-commerce shopsoftware???

und das eine passwort "613kdb2n7" ist ja wohl kryptisch genug! oder?

ich will hier keinesfalls ein disput vom zaune brechen, sondern lediglich auf evtl. lücken aufmerksam machen. und wie diese sicherer gemacht werden können.

schönen abend noch...
schuele2
unser shopsystem rennt bei über 100.000 installationen, da wäre hier etwas mehr los diesbezüglich wenn es eine aktuelle lücke geben würde.

es muss nicht umbedingt eine lücke im shop geben damit jemand in das system einbrechen kann, dafür genügt (uns ist es in den meisten fällen auch) eine lücke in anderen system die am server laufen, zb foren, phpmyadmin, etc, schwache root passwörter uvm.

Kann natürlich auch an externen modulen liegen die eingebaut wurden ohne deren sicherheit zu überprüfen, nicht originalen xt:Commerce downloads die nicht alle sicherheitspatches beinhalten etc.
__________________
xt:Commerce Helpdesk
xt:Commerce Blog

xt:Commerce Warenwirtschaft

###

Offene Stellen bei xt:Commerce!
xt:Commerce stellt ein
###
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
  #8 (permalink)  
Alt 25.03.2009, 18:28
Erfahrener Benutzer
 
Registriert seit: 25.08.2004
Beiträge: 267
Standard

und wenn man möchte kommt man überall rein, wo ein Benutzername und ein Passwort verlangt wird. Das kannst du gar nicht verhindern. Man braucht halt nur etwas Zeit. Und wenn man die nötige Hardware hat und umso kürzer das Passwort umso schneller ist man dann halt drin. Dabei ist es egal ob XTC oder eine andere Soft
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
  #9 (permalink)  
Alt 25.03.2009, 18:53
Benutzerbild von mzanier
xt:Commerce GmbH, Geschäftsführung
 
Registriert seit: 18.04.2003
Beiträge: 27.414
Standard

Zitat:
Zitat von AzgP Beitrag anzeigen
und wenn man möchte kommt man überall rein, wo ein Benutzername und ein Passwort verlangt wird. Das kannst du gar nicht verhindern. Man braucht halt nur etwas Zeit. Und wenn man die nötige Hardware hat und umso kürzer das Passwort umso schneller ist man dann halt drin. Dabei ist es egal ob XTC oder eine andere Soft
Jein. wenn das Passwort ne gewisse Länge hat, und zb auch Fehllogins mit 15 Minuten IP/Benutzernamen Sperre quitiert werden wie zb bei xt:Commerce 4, dann wird das mit einer Bruto Force Attacke schwer und unmöglich.
__________________
xt:Commerce Helpdesk
xt:Commerce Blog

xt:Commerce Warenwirtschaft

###

Offene Stellen bei xt:Commerce!
xt:Commerce stellt ein
###
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
  #10 (permalink)  
Alt 25.03.2009, 19:49
Erfahrener Benutzer
 
Registriert seit: 25.08.2004
Beiträge: 267
Standard

Ist dann nur der Benutzername für die IP gesperrt oder komplett? Weil ein IP-Wechsel ist wohl das kleinste Problem. Klar wird es bei ner gewissen Länge nicht mehr sinnig, aber theoretisch ist es möglich. Vor allem wenn man überlegt wie sich die PCs weiterentwickeln.
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
Antwort

Lesezeichen

Stichworte
sicherheitslücke

Themen-Optionen
Ansicht

Forumregeln
Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are aus
Pingbacks are aus
Refbacks are aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Sicherheitslücke - Log out Caosc Installation und Konfiguration 2 03.02.2009 17:39
Sicherheitslücke beim Login bweichel Allgemeine Diskussionen 0 14.06.2007 09:39


Alle Zeitangaben in WEZ +1. Es ist jetzt 18:32 Uhr.

Copyright © 2011 xt:Commerce GmbH / xt:Commerce International Ltd. - All Rights Reserved

xt:Commerce is a SafeCharge brand