Wichtiges Security Update 2024-02 v1.0 für GX4 v4.0.0.0 bis v4.9.2.0

Thema wurde von Michael (Gambio), 8. Februar 2024 erstellt.

Status des Themas:
Es sind keine weiteren Antworten möglich.
  1. Michael (Gambio)

    Michael (Gambio) Administrator
    Mitarbeiter

    Registriert seit:
    26. April 2011
    Beiträge:
    258
    Danke erhalten:
    419
    Danke vergeben:
    51
    #1 Michael (Gambio), 8. Februar 2024
    Zuletzt bearbeitet: 9. Februar 2024
    Liebe Shopbetreiber,

    wir haben soeben ein neues Security Update Paket veröffentlicht, dessen Installation wir allen Shopbetreibern mit der oben genannten betroffenen Shopversionen dringend empfehlen.

    Wichtig: Nutzer der Gambio Cloud müssen nichts unternehmen, alle Shops wurden bereits vollständig von uns abgesichert!

    Der neue Security Patch beinhaltet auch den vorherigen Security Patch "Security Update 2024-01 v1.0.1 für GX4 v4.6.0.1 bis v4.9.2.0" in verbesserter Form, daher steht dieser nicht mehr separat zur Verfügung.

    Wir wissen von keiner aktiven Ausnutzung der Schwachstellen in einem Shop. Mit diesem Security Update werden sicherheitsrelevante Verbesserungen vorgenommen, die als "kritisch" eingestufte Risiken beseitigen.

    Bitte versteht, dass wir keine Details beschreiben werden, die Angreifern als Blaupause für einen Angriff dienen könnten.

    Das Security Update steht im Gambio Store unter "Modules" als Update bereit oder kann unter folgendem Link auch direkt heruntergeladen werden:

    Security Update 2024-02 v1.0.0 für GX4 v4.0.0.0 bis v4.9.2.0

    Ein Login ins Kundenportal ist dafür nicht nötig.
     
  2. Dominik Dehning

    Dominik Dehning Aktives Mitglied

    Registriert seit:
    21. März 2023
    Beiträge:
    34
    Danke erhalten:
    24
    Danke vergeben:
    28
    Wird es dieses Mal eine Infomail an Shopbetreiber geben, die nicht ins Forum gucken oder (eher unauffällige) Meldungen im Adminbereich übersehen?
     
  3. Anonymous

    Anonymous Erfahrener Benutzer

    Registriert seit:
    14. Januar 2016
    Beiträge:
    106
    Danke erhalten:
    17
    Danke vergeben:
    34
    Nein, tut es nicht ...
     
  4. Anonymous

    Anonymous Erfahrener Benutzer

    Registriert seit:
    18. Juli 2019
    Beiträge:
    576
    Danke erhalten:
    129
    Danke vergeben:
    35
    Doch, gefunden, oben links unter Kategorien auf "Modules" klicken, dann sieht man es.
     
  5. Walter Lenk

    Walter Lenk Erfahrener Benutzer

    Registriert seit:
    28. September 2011
    Beiträge:
    545
    Danke erhalten:
    236
    Danke vergeben:
    88
    Guten Morgen zusammen!

    Lieber Michael, Du schreibst dass das alte Security Update 2024-01 v1.0.1 nun auch in diesem enthalten ist.

    Im alten Security Update (Security Update 2024-01 v1.0.1) war noch ein Patch für die Datei "themes/xxx/html/system/address_book_parcelshopfinder_result.html" enthalten. Diese fehlt nun!?

    Grüße
    Walter
     
  6. Daniel Wu (Gambio)

    Daniel Wu (Gambio) Gambio GmbH
    Mitarbeiter

    Registriert seit:
    30. Juli 2012
    Beiträge:
    210
    Danke erhalten:
    112
    Danke vergeben:
    178
    Hallo Walter,

    im Security Update 2024-02 v1.0 schließt alle Sicherheitslücken, die auch das Security Update 2024-01 v1.0.1 schließt. Die Lücke, die partiell durch die Datei(en) themes/xxx/html/system/address_book_parcelshopfinder_result.html geschlossen wurde, wird nun über die Datei GXModules/Gambio/SecurityUpdate202402/Shop/Overloads/ParcelshopfinderController/SearchParameterRemover.inc.php geschlossen. Wir haben uns für diesen neuen Fix entschieden, weil er eine bessere Abwärtskompatibilität bietet und wir so mit einem einzigen Paket alle Versionen von 4.0.0.0 bis 4.9.2.0 abdecken. Ansonsten hätten wir viele verschiedene Versionen des Security Updates für die verschiedenen Shopsversionen veröffentlichen müssen. Ich kann dir aber versichern, dass die Sicherheitslücke ebenso zuverlässig geschlossen wird, nur eben auf eine andere Weise.
     
  7. Walter Lenk

    Walter Lenk Erfahrener Benutzer

    Registriert seit:
    28. September 2011
    Beiträge:
    545
    Danke erhalten:
    236
    Danke vergeben:
    88
    Hallo Daniel,

    danke für Deine Rückmeldung. Uns war es einfach bei der ersten Sichtung aufgefallen dass nicht einfach nur 1:1 das alte Sicherheitsupdate im neuen integriert war.

    Grüße
    Walter
     
  8. ingo_scharp

    ingo_scharp Erfahrener Benutzer

    Registriert seit:
    5. September 2018
    Beiträge:
    274
    Danke erhalten:
    65
    Danke vergeben:
    80
    Installation über die Schnittstelle von @Dominik Späte nicht möglich, daher über ftp abgearbeitet und bisher keine Fehler entdeckt.

    wohl nicht. Darüber sollte letzte Woche entschieden werden und da auch diese Woche keine Mail rein kam, gehe ich davon aus, das es keine Rundmail geben wird.
     
  9. SOMAJA

    SOMAJA Erfahrener Benutzer

    Registriert seit:
    26. August 2022
    Beiträge:
    55
    Danke erhalten:
    22
    Danke vergeben:
    24
    #9 SOMAJA, 9. Februar 2024
    Zuletzt bearbeitet: 9. Februar 2024
    Hallo,

    leider keine E-Mail Benachrichtigung von Gambio erhalten.

    Ich bin eher selten im Forum und auch die Meldung im Adminbereich ist zu unscheinbar, da hier nicht zwischen dem alten und dem neuen Update zu unterscheiden ist bzw. ersichtlich ist, das es eine wichtige Meldung zwichen der Werbung ist.

    Gambio-Team bitte unterrichtet uns bei solch wichtigen Dingen schnell und effektiv. Macht z. B. ein fettes rotes Icon an Eure Meldung im Adminbereich wo direkt ersichtlich ist was Sache ist. Allerdinsg bin ich auch nicht stündlich oder täglich im Adminereich ;-)

    Es ist doch wichtig den Shop schnell sicher zu machen.

    Ich bitte Euch schnellst möglich Euch auszutauschen und uns besser zu Informieren.

    Patch hat super funktioniert.
    Vielleicht wäre es möglich im Adminbereich eine Info anzuzeigen, z. B. bei der Versionsnnummer, wo erkenntlich ist, das die Sicherheitsupdates installiert sind. Das wäre eine große Hilfe für uns Admins mit selbst Hosting.

    VG Markus
     
  10. timogleinig

    timogleinig Erfahrener Benutzer

    Registriert seit:
    7. Juli 2014
    Beiträge:
    212
    Danke erhalten:
    77
    Danke vergeben:
    34
    Wäre es nicht am besten wenn solche Sicherheitsupdates automatisch installiert werden würden?
     
  11. Orange Raven

    Orange Raven Erfahrener Benutzer

    Registriert seit:
    3. April 2013
    Beiträge:
    372
    Danke erhalten:
    145
    Danke vergeben:
    51
    Schlechte Idee, weil es theoretisch sein kann, dass jemand in betroffenen Dateien oder damit verbunden Anpassungen im Shop hat. Die würde es dann einfach killen.

    Ein Mailkanal für sicherheitsrelevante Infos wäre am einfachsten.
     
  12. hp1

    hp1 Erfahrener Benutzer

    Registriert seit:
    19. September 2017
    Beiträge:
    77
    Danke erhalten:
    10
    Danke vergeben:
    41
    Na gut, dass ich zufällig mal wieder ins Forum geschaut habe.
    Meiner Meinung nach wäre ich solchen Fällen eine klarere Kommunikation und sei es
    per kurzer E-Mail, kundenfreundlicher.
     
  13. MWVAT

    MWVAT Erfahrener Benutzer

    Registriert seit:
    25. Mai 2011
    Beiträge:
    146
    Danke erhalten:
    34
    Danke vergeben:
    8
    Heißt ich kann das Update direkt über den Gambio Shop unter Gambio Store / Module installieren, auch wenn ich das alte Security Update bereits installiert hatte?
     
  14. Anonymous

    Anonymous Erfahrener Benutzer

    Registriert seit:
    31. März 2020
    Beiträge:
    164
    Danke erhalten:
    58
    Danke vergeben:
    205
    Besteht bei Shops mit 4.4.0.4, welche das Paketshop-Finder Modul nicht installiert haben, handlungsbedarf? Und falls ja, wird es da auch ein Security-Update geben?
     
  15. mumus-1

    mumus-1 Erfahrener Benutzer

    Registriert seit:
    10. Juni 2014
    Beiträge:
    131
    Danke erhalten:
    23
    Danke vergeben:
    36
    Hallo,
    das habe ich gerade gemacht, keine Probleme. Shop-Vers. 4.8.02
     
  16. mumus-1

    mumus-1 Erfahrener Benutzer

    Registriert seit:
    10. Juni 2014
    Beiträge:
    131
    Danke erhalten:
    23
    Danke vergeben:
    36
     
  17. Anonymous

    Anonymous Erfahrener Benutzer

    Registriert seit:
    3. Juni 2019
    Beiträge:
    500
    Danke erhalten:
    85
    Danke vergeben:
    38
    #17 Anonymous, 9. Februar 2024
    Zuletzt bearbeitet: 9. Februar 2024
    Update erfolgreich über den Gambio Store installiert,
    aber auch dadurch an Leistung Verloren !?
    Bild_2024-02-09_221022704.png



    Warum markiert Ihr das nicht im Admin ROT das sollte keiner übersehen!
    Bild_2024-02-09_215759038.png
     
  18. Anonymous

    Anonymous Erfahrener Benutzer

    Registriert seit:
    15. Mai 2017
    Beiträge:
    746
    Danke erhalten:
    154
    Danke vergeben:
    189
    Wir prüfen das sehr regelmäßig, und es ist bei uns jetzt nach dem Update auch so...
     
  19. Anonymous

    Anonymous Administrator
    Mitarbeiter

    Registriert seit:
    26. April 2011
    Beiträge:
    1.733
    Danke erhalten:
    1.330
    Danke vergeben:
    305
    Ich habe deinen Shop gerade mit Lighthouse noch einmal geprüft und die Leistung ist bei 97, ich denke du hast direkt nach dem Update geprüft, wo der Cache noch leer war. Das ist natürlich nach einem Update immer erstmal so bis der Cache neu aufgebaut wurde.
     

    Anhänge:

  20. Anonymous

    Anonymous Administrator
    Mitarbeiter

    Registriert seit:
    26. April 2011
    Beiträge:
    1.733
    Danke erhalten:
    1.330
    Danke vergeben:
    305
    @DOGS in the CITY Auch dein Shop hat bei Lighthouse großartige Ergebnisse. Das Sicherheitsupdate verändert überhaupt nichts an der Ladezeit, da Dateien überladen werden, die z.B. nicht auf der Startseite oder der Artikeldetailseite ausgeführt werden. Ich bin mir sicher, dass das nur direkt nach dem Update wenn der Cache noch nicht aufgebaut ist, andere Ergebnisse erzielt. Sobald der Cache wieder aufgebaut wurde, sind die Werte sehr gut.
     
Status des Themas:
Es sind keine weiteren Antworten möglich.