#1 (permalink)  
Alt 21.09.2011, 21:00
Neuer Benutzer
 
Registriert seit: 23.05.2006
Beiträge: 2
Standard Bugfix fuer SQL Injektion

Hallo,
durch einen Fehler in XTCommerce 3.04 SP2 ist es möglich den Passwort Hash des ersten angelegten Benutzers(meistens des Administrators) auszulesen.
Bei schwachen Passwörtern kann dann durch eine Brute Force Attacke das Passwort ermittelt werden und in der Folge dann weitere Schadsoftware auf den Rechner geladen werden.

Um das zu verhindern die MySQL Fehlerausgabe abschalten
Dazu in der Datei: /inc/xtc_db_error.inc.php die Zeile

die('<font color="#000000"><b>' . $errno . ' - ' . $error . '<br /><br />' . $query . '<br /><br /><small><font color="#ff0000">[XT SQL Error]</font></small><br /><br /></b></font>');

durch

die('<font color="#000000"><b>Database error</font>');

ersetzen.
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!
Mit Zitat antworten
Antwort

Lesezeichen

Stichworte
bugfix, fuer, injektion, sql

Themen-Optionen
Ansicht

Forumregeln
Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are aus
Pingbacks are aus
Refbacks are aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Bugfix für SQL Injection - Version xt:Commerce 3.0.4 SP2.1 mzanier Allgemeine Diskussionen 0 18.02.2011 17:04
Habe einige errors Gilles Installation und Konfiguration 3 06.04.2008 19:16


Alle Zeitangaben in WEZ +1. Es ist jetzt 17:36 Uhr.

Copyright © 2011 xt:Commerce GmbH / xt:Commerce International Ltd. - All Rights Reserved

xt:Commerce is a SafeCharge brand