Unabsichtlich Link in Admin-Bereich per Newsletter verschickt

Thema wurde von User-10497, 30. August 2014 erstellt.

  1. User-10497

    User-10497 Erfahrener Benutzer

    Registriert seit:
    25. Juni 2012
    Beiträge:
    113
    Danke erhalten:
    0
    Danke vergeben:
    21
    Hallo,

    ich wollte einen Link in einen Bereich (wie z.B. der hier: http://firelandfoods.at/shop/index.php?cat=c16_Chilisaucen-Chilisaucen-2.html) verschicken.

    Was ich nicht wusste, wenn ich zu dem Zeitpunkt eingeloggt bin und den Link aus der URL-Leiste kopiere, kommen die Kunden direkt in den Adminbereich, wenn ich eingeloggt bin. Ich wurde dann von zwei Stammkunden umgehend aufmerksam gemacht.

    Kann ich da etwas machen?

    Scharfe Grüße,
    Richard
     
  2. Dennis (MotivMonster.de)

    Dennis (MotivMonster.de) G-WARD 2013/14/15/16

    Registriert seit:
    22. September 2011
    Beiträge:
    31.180
    Danke erhalten:
    6.200
    Danke vergeben:
    1.104
    Beruf:
    Mann für alles :)
    Ort:
    Weilburg
    Kunde kann mit dem Link in Admin Bereich?
     
  3. MP Solution

    MP Solution Erfahrener Benutzer

    Registriert seit:
    2. Oktober 2013
    Beiträge:
    2.945
    Danke erhalten:
    456
    Danke vergeben:
    93
    Das ist mir neu. Laüft das nicht über die eigene IP?

    LG
    Jörg
     
  4. User-10497

    User-10497 Erfahrener Benutzer

    Registriert seit:
    25. Juni 2012
    Beiträge:
    113
    Danke erhalten:
    0
    Danke vergeben:
    21
    Naja, Kunden klickten auf den Link, kamen auf die Produktseite und konnten links dann "Adminbereich öffnen" anklicken, weil sie automatisch mit meinem Admin-Account eingeloggt waren. Allerdings wenn ich ausgeloggt bin geht es nicht.

    Hab nun die Zielseite entfernt, hilft aber nichts was den Zugang zum Admin betrifft.
     
  5. User-10497

    User-10497 Erfahrener Benutzer

    Registriert seit:
    25. Juni 2012
    Beiträge:
    113
    Danke erhalten:
    0
    Danke vergeben:
    21
    Kann also Arbeiten im Admin nur machen, wenn alle anderen schlafen :(
     
  6. Stoppel

    Stoppel Erfahrener Benutzer

    Registriert seit:
    3. März 2013
    Beiträge:
    539
    Danke erhalten:
    115
    Danke vergeben:
    81
    Das kann eigentlich nur passieren, wenn an der url eine Session-ID angehangen war und die Session noch nicht abgelaufen ist. Solange Du "nur" die reine url nimmst, ist es nicht möglich, dass man dadurch Admin-Rechte erhält.
     
  7. User-10497

    User-10497 Erfahrener Benutzer

    Registriert seit:
    25. Juni 2012
    Beiträge:
    113
    Danke erhalten:
    0
    Danke vergeben:
    21
    Hab eben nachgesehen, ja da ist eine Session-ID angehängt :( :(
    Was kann ich in dem Fall tun, außer von der Brücke zu sp...
     
  8. MP Solution

    MP Solution Erfahrener Benutzer

    Registriert seit:
    2. Oktober 2013
    Beiträge:
    2.945
    Danke erhalten:
    456
    Danke vergeben:
    93
    Nun, das hatte ich so noch nicht gehört. Weil ich mich ja einlogge mit Benutzername und Passwort. Das ist auch mir nun eine Nummer zu Hoch? Ich habe es mal ausprobiert gerade mit einem anderen Browser. Den Admin Link dort eingefügt. Funktioniert nicht...also kein Zugriff.

    Probiere es mal mit einem anderen Browser aus, wenn Du eingelogt bist.

    LG
    Jörg
     
  9. User-10497

    User-10497 Erfahrener Benutzer

    Registriert seit:
    25. Juni 2012
    Beiträge:
    113
    Danke erhalten:
    0
    Danke vergeben:
    21
    Leider haben mich ja ein paar Stammkunden darauf hingewiesen. Ich weiß jetzt immerhin schon mal, dass ich einen Link mit S-ID verschickt habe und das der Fehler war. Interessant wäre ob man hier überhaupt was machen kann bzw. kurz mal alle aus dem Shop kicken.

    Nur "Offline" zu stellen hilft denke ich ja nichts gegen jene, die derzeit als Admin eventuell im Adminbereich herumsurfen.

    Danke aber schonmal für die Anteilnahmen :(
     
  10. Moritz (Gambio)

    Moritz (Gambio) Administrator

    Registriert seit:
    26. April 2011
    Beiträge:
    5.786
    Danke erhalten:
    2.693
    Danke vergeben:
    903
    Hallo Richard,

    die Sorge ist unbegründet. Der Zugang zum Adminbereich ist an dein Adminkundenkonto geknüpft. Die Seiten des Shops werden dynamisch erzeugt. Eine Url führt also nicht immer zur selben Seite.

    EDIT: Ok, ein Link mit Session-ID sollte nicht versendet werden! Die Links, die jetzt im Umlauf sind, sind aber nicht mehr gültig, da die Session mittlerweile abgelaufen sein sollte.
     
  11. Stoppel

    Stoppel Erfahrener Benutzer

    Registriert seit:
    3. März 2013
    Beiträge:
    539
    Danke erhalten:
    115
    Danke vergeben:
    81
    Ganz einfach: Vor der Weiterleitung einfach die Session-ID entfernen ;-)
     
  12. MP Solution

    MP Solution Erfahrener Benutzer

    Registriert seit:
    2. Oktober 2013
    Beiträge:
    2.945
    Danke erhalten:
    456
    Danke vergeben:
    93
    Es wäre mal Interessant zu Wissen was Du genau gemacht hast. Welcher Link...bzw welcher Part im Admin Bereich wurde in dem Moment bearbeitet?

    LG
    Jörg
     
  13. User-10497

    User-10497 Erfahrener Benutzer

    Registriert seit:
    25. Juni 2012
    Beiträge:
    113
    Danke erhalten:
    0
    Danke vergeben:
    21
    Danke für den Hinweis.

    Über den Link mit der Session ID sind die Leute automatisch mit meinem Kundekonto eingeloggt und der Button für den Adminbereich wird angezeigt.
    Selbst wenn ich das Kennwort ändere hilft das nichts.

    Bin gespannt wie viele Kunden mit "meinem" Account bestellen. Waren ja nur 5000 Adressen an die der Newsletter ging

    Grüße
    Rich
     
  14. Stoppel

    Stoppel Erfahrener Benutzer

    Registriert seit:
    3. März 2013
    Beiträge:
    539
    Danke erhalten:
    115
    Danke vergeben:
    81
    Er wird einfach auf der jeweiligen Produktseite gewesen sein und hat die url dann aus dem Browser kopiert, blöderweise mit einer Session-ID.
     
  15. User-10497

    User-10497 Erfahrener Benutzer

    Registriert seit:
    25. Juni 2012
    Beiträge:
    113
    Danke erhalten:
    0
    Danke vergeben:
    21
    @MP Solution: Zu dem Zeitpunkt hatte ich 1 Fenster offen sowie Outlook für den Newsletter:

    Seite mit Anzeige des Produktes (hier wurde der Link in der URL-Leiste (Browser: Chrome) kopiert.Gleichzeitig war ich aber auch mit dem Adminkonto eingeloggt. So etwas ist mir seit betreiben von Onlineshops noch nie passiert.
     
  16. User-10497

    User-10497 Erfahrener Benutzer

    Registriert seit:
    25. Juni 2012
    Beiträge:
    113
    Danke erhalten:
    0
    Danke vergeben:
    21
    @Stoppel: korrekt

    Frage: kann man die Session-ID "löschen" oder ähnliches?
    Bzw. würde ich gerne mal alle kicken damit garantiert niemand mehr mit dieser S-ID im Adminbereich tätig ist.
     
  17. Stoppel

    Stoppel Erfahrener Benutzer

    Registriert seit:
    3. März 2013
    Beiträge:
    539
    Danke erhalten:
    115
    Danke vergeben:
    81
    Lösche sie einfach aus der kopierten url heraus, wie bei einer Textverarbeitung. Erst danach schickst Du die url dann auf die Reise (wohin auch immer).
     
  18. Moritz (Gambio)

    Moritz (Gambio) Administrator

    Registriert seit:
    26. April 2011
    Beiträge:
    5.786
    Danke erhalten:
    2.693
    Danke vergeben:
    903
    Wozu ich jetzt rate: Logge dich im Shop aus. Lösche mit einem FTP-Programm im "cache"-Ordner des Shops alle Dateien, die mit sess im Namen beginnen. Damit sind alle aktuell noch aktiven Sitzungen gelöscht, so dass keiner mehr als Admin eingeloggt sein kann, der auf so einen Newsletter-Link klickt. In Zukunft darauf achten keine Session-IDs in Links zu verschicken.
     
  19. Stoppel

    Stoppel Erfahrener Benutzer

    Registriert seit:
    3. März 2013
    Beiträge:
    539
    Danke erhalten:
    115
    Danke vergeben:
    81
    Du kannst natürlich auch das Problem an der Wurzel packen, indem Du beim SEO-Boost die suchmaschinenfreundlichen url aktivierst. Dann sollte an die url gar keine Session-ID angehängt werden und das Problem kann gar nicht auftreten (wenn ich da jetzt keinen Denkfehler begehe).
     
  20. Anonymous

    Anonymous Erfahrener Benutzer

    Registriert seit:
    1. September 2012
    Beiträge:
    2.628
    Danke erhalten:
    479
    Danke vergeben:
    166
    man könnte doch auch die gültigen Sessions manuell löschen, wenn sowas wieder mal passieren sollte...