PayPal deaktiviert SSL 3 wegen Sicherheitslücke

Thema wurde von Joschka, 12. November 2014 erstellt.

  1. Joschka

    Joschka Erfahrener Benutzer

    Registriert seit:
    27. Februar 2012
    Beiträge:
    771
    Danke erhalten:
    114
    Danke vergeben:
    218
    Frage an Gambio
    Inwiefern ist folgende Info von PayPal für Gambio Shops relevant?
     
  2. johannes_a

    johannes_a Erfahrener Benutzer

    Registriert seit:
    23. Mai 2013
    Beiträge:
    325
    Danke erhalten:
    61
    Danke vergeben:
    67
    Ist das überhaupt von Paypal? ppmts-de.custhelp.com - sollte das nicht irgendwas mit paypal.com sein?
     
  3. chris0815

    chris0815 Mitglied

    Registriert seit:
    2. Juli 2012
    Beiträge:
    18
    Danke erhalten:
    1
    Danke vergeben:
    12
    Habe ich auch bekommen, besteht hier Handlungsbedarf?
     
  4. Anonymous

    Anonymous Erfahrener Benutzer

    Registriert seit:
    10. August 2012
    Beiträge:
    1.554
    Danke erhalten:
    455
    Danke vergeben:
    96
    Klickt in der Mail mal erstmal nix an. Im Mailheader sieht man dass die von paypal.mkxxxx.com stammt und nicht von paypal.com. Die x sind im Original Zahlen und gehören zu einer bekannten Spamdomain.

    Rein aus Interesse: Stimmt bei euch auch der Anredename? Bins gewohnt, dass der schon falsch ist. Diesmal haben die aber den richtigen erwischt.
     
  5. Wilken (Gambio)

    Wilken (Gambio) Erfahrener Benutzer

    Registriert seit:
    7. November 2012
    Beiträge:
    18.737
    Danke erhalten:
    7.310
    Danke vergeben:
    2.208
    Kurz von offizieller Seite:

    Die Nachricht ist authentisch, Paypal wird SSLv3 deaktivieren weils damit inzwischen dicke Sicherheitsprobleme gibt, wir sind darüber auch frisch informiert worden. Wir ermitteln gerade was das an Handlungsbedarf bedeutet und sehen uns dazu die Shopversionen der letzten Jahre an. Gebt uns bitte einen Moment Zeit das gründlich zu prüfen.
     
  6. Anonymous

    Anonymous Erfahrener Benutzer
    Mitarbeiter

    Registriert seit:
    22. Juni 2011
    Beiträge:
    4.760
    Danke erhalten:
    1.749
    Danke vergeben:
    137
    Fußnote: „ppmts-de“ = „PayPal Merchant Technical Support Deutschland“ – Das (also https://ppmts-de.custhelp.com/) ist auch die Stelle, über die Shopbetreiber sich an PayPal wenden können, wenn es bei denen technische Probleme gibt.
     
  7. johannes_a

    johannes_a Erfahrener Benutzer

    Registriert seit:
    23. Mai 2013
    Beiträge:
    325
    Danke erhalten:
    61
    Danke vergeben:
    67
    #7 johannes_a, 12. November 2014
    Zuletzt bearbeitet: 12. November 2014
    Ich werd das nie verstehen, warum man bei echten Mails nicht auf die "echte" Seite verlinkt, die auch der Absender-Emailadresse entspricht (hier also also paypal.com, von dort kann man ja weiterverlinken). Beim "Hilfe"-Link verwenden die dann nochmal eine andere URL, die genauso kryptisch ist.

    Gambio macht diesen Unsinn übrigens auch.
     
  8. Anonymous

    Anonymous Erfahrener Benutzer

    Registriert seit:
    10. August 2012
    Beiträge:
    1.554
    Danke erhalten:
    455
    Danke vergeben:
    96
    Geht der Hilfelink bei dir auch auf eine Seite von mkt2944.com (NICHT ANKLICKEN!)?

    Das ist die Phishingseite von der ich oben gesprochen habe. Super merkwürdig, wie die den Zeitpunkt für die Mail abgepasst haben. Bin mir immer noch nicht sicher, wo genau der Phishingvorgang einsetzt, deswegen stehe ich immer noch zu meinem Ratschlag von oben: In der Mail nichts anklicken oder erlauben, nur den Links der Gambio-Mitarbeiter folgen und abwarten was die bzgl Handlungsbedarf rausfinden.
     
  9. johannes_a

    johannes_a Erfahrener Benutzer

    Registriert seit:
    23. Mai 2013
    Beiträge:
    325
    Danke erhalten:
    61
    Danke vergeben:
    67
    #9 johannes_a, 12. November 2014
    Zuletzt bearbeitet: 12. November 2014
    Ja, irgendwas mit mkt2944, stimmt. Die Mail ist mit korrektem Namen in der Anrede und in absolut einwandfreiem Deutsch. Ich versteh's echt nicht, warum man in echten Emails solche kryptischen URLs verwenden muss, sowas stiftet nur Verwirrung (auch @Gambio).
    (Genauso unverständlich, warum eine echte Paypal-Seite ppmts-de.custhelp.com heißt anstelle von irgendeinesubdomain.paypal.com - da geht's ja nicht um irgendeine Seite, sondern um Online-Banking)

    Grüße
    Johannes
     
  10. Dennis (MotivMonster.de)

    Dennis (MotivMonster.de) G-WARD 2013/14/15/16

    Registriert seit:
    22. September 2011
    Beiträge:
    31.183
    Danke erhalten:
    6.202
    Danke vergeben:
    1.104
    Beruf:
    Mann für alles :)
    Ort:
    Weilburg
    custhelp.com - wird von sehr vielen Firmen als Platform verwendet.
    Kannst dir die Hauptseite ja mal googlen dann siehst schnell das viele große Firmen diesen Service nutzen.
     
  11. Daniel (Gambio)

    Daniel (Gambio) Erfahrener Benutzer

    Registriert seit:
    8. April 2011
    Beiträge:
    1.901
    Danke erhalten:
    1.621
    Danke vergeben:
    424
    Also das Problem ist echt und PayPal hat diesbzgl. auch begonnen Kunden und Partner zu informieren. Auf Grund der bekannt gewordenen Sicherheitslücke in SSL 3.0 hat sich PayPal entschieden die Unterstützung von SSL 3.0 zum 3. Dez. 2014 einzustellen. Dies wiederum betrifft dann auch ältere PayPal-Module.

    Wir sitzen bereits daran ein möglichst einfaches Patch zu entwickeln und werden das in den nächsten Tagen zur Verfügung stellen. Dies stimmen wir natürlich auch mit PayPal ab.

    Bzgl. der Links:
    Ich kann nur für uns sprechen. Für größere Mailings nutzen wir einen Dienstleister und dieser bietet eine Funktion, um Links messen zu können. Dabei wird dann unser eigentlicher Link automatisch angepasst. Wir haben inzwischen jedoch einen eigenen URL-Shortener gebaut der mit gambio.de arbeitet. Die meisten Links sind deshalb inzwischen nicht mehr betroffen. Ganz vermeiden lässt es sich aber noch nicht.
     
  12. Anonymous

    Anonymous Erfahrener Benutzer

    Registriert seit:
    9. Juli 2011
    Beiträge:
    170
    Danke erhalten:
    25
    Danke vergeben:
    78
    Bitte auch für GX1
     
  13. Anonymous

    Anonymous Erfahrener Benutzer
    Mitarbeiter

    Registriert seit:
    22. Juni 2011
    Beiträge:
    4.760
    Danke erhalten:
    1.749
    Danke vergeben:
    137
    Na gut, ausnahmsweise. ;) Aber nur, wenn ihr verbliebenen GX1-Benutzer uns versprecht, nach dem Weihnachtsgeschäft ans MasterUpdate auf GX2.2 zu gehen. :D
     
  14. Avenger

    Avenger G-WARD 2012/13/14/15

    Registriert seit:
    26. April 2011
    Beiträge:
    4.771
    Danke erhalten:
    1.478
    Danke vergeben:
    89
  15. Dennis (MotivMonster.de)

    Dennis (MotivMonster.de) G-WARD 2013/14/15/16

    Registriert seit:
    22. September 2011
    Beiträge:
    31.183
    Danke erhalten:
    6.202
    Danke vergeben:
    1.104
    Beruf:
    Mann für alles :)
    Ort:
    Weilburg
    schon mehrmals
    (Link nur für registrierte Nutzer sichtbar.)
    und (Link nur für registrierte Nutzer sichtbar.)
     
  16. Wilken (Gambio)

    Wilken (Gambio) Erfahrener Benutzer

    Registriert seit:
    7. November 2012
    Beiträge:
    18.737
    Danke erhalten:
    7.310
    Danke vergeben:
    2.208
    Hi Avenger,

    ich hab den Threadtitel aktualisiert, weil er nicht besonders aussagekräftig war.
     
  17. andreasgehnen

    andreasgehnen Erfahrener Benutzer

    Registriert seit:
    17. Dezember 2013
    Beiträge:
    239
    Danke erhalten:
    22
    Danke vergeben:
    65
    @Gambio,

    betrifft das auch die aktuelle PayPal Versionen?


    Gruß Andreas
     
  18. Daniel (Gambio)

    Daniel (Gambio) Erfahrener Benutzer

    Registriert seit:
    8. April 2011
    Beiträge:
    1.901
    Danke erhalten:
    1.621
    Danke vergeben:
    424
    Ein offizielles Update, Mailing, News etc. kommt dazu von uns noch diese Woche. Hier schon einmal vorab:

    PayPal-Module folgender Gambio-Versionen sind betroffen:
    - Gambio GX v1.0.15x bis einschließlich v2.0.17.0

    Neue PayPal-Module (paypalng) ab der Shopversion v2.1 sind nicht betroffen. Auch ältere Shopversionen, in denen das neue PayPal-Modul (paypalng) nachträglich installiert wurde, sind nicht betroffen.
     
  19. Günter M.

    Günter M. Erfahrener Benutzer

    Registriert seit:
    27. Mai 2011
    Beiträge:
    608
    Danke erhalten:
    51
    Danke vergeben:
    942
    Klasse Daniel für die schnelle Info. Da ich noch die Shopversion 2.0.17 aber das neue Paypalng installiert habe ( ist schon was "älter" richtig?) Kann ich mich wieder dem Tagesgeschäft widmen:)
     
  20. Moritz (Gambio)

    Moritz (Gambio) Administrator

    Registriert seit:
    26. April 2011
    Beiträge:
    5.786
    Danke erhalten:
    2.693
    Danke vergeben:
    903