Wichtiges Security Update 2026-03 v1.1 für alle Versionen ab Gambio v4.0

Thema wurde von Anonymous, 26. März 2026 um 14:33 Uhr erstellt.

  1. Orange Raven
    Orange Raven Erfahrener Benutzer
    Registriert seit:
    3. April 2013
    Beiträge:
    416
    Danke erhalten:
    239
    Danke vergeben:
    59
    Danke @Walter Lenk für die Übermittlung eurer Erkennitsse. Dadurch habe ich das Skript nochmal erweitern können, sodass es noch genauer prüft und einen weiteren Indikator für die SQL-Injection hat.
     
  2. Orange Raven
    Orange Raven Erfahrener Benutzer
    Registriert seit:
    3. April 2013
    Beiträge:
    416
    Danke erhalten:
    239
    Danke vergeben:
    59
    In dem Fall wahrscheinlich Nein. Unter anderem deswegen ist die Lücke so kritisch gewesen.
     
  3. Anonymous
    Anonymous Erfahrener Benutzer
    Registriert seit:
    14. Juli 2011
    Beiträge:
    1.040
    Danke erhalten:
    77
    Danke vergeben:
    138
    #203 Anonymous, 31. März 2026 um 12:16 Uhr
    Zuletzt bearbeitet: 31. März 2026 um 12:30 Uhr
    "Es gibt Hinweise, dass in betroffenen Shops die Datenbank ausgelesen wurde, d.h. Kundendaten, Daten über Bestellungen sowie Nutzernamen und Passwörter sind entwendet" => Welche Hinweise sind das?

    Ich möchte hier wirklich nicht klugscheißerisch rüberkommen – mir geht es darum, das Thema besser zu verstehen.

    Zum Hintergrund: Wir haben bereits mit der Datenschutzbehörde gesprochen. Dort wurde uns erklärt, dass allein die theoretische Möglichkeit, dass Kundendaten abgegriffen worden sein könnten, noch keine automatische Meldepflicht auslöst. In solchen Fällen reicht zunächst eine saubere interne Dokumentation.

    Ich habe in den bisherigen Analysen keinen konkreten Hinweis gesehen, der eindeutig belegt, dass tatsächlich Kundendaten abgeflossen sind. Genau deshalb stelle ich so viele Fragen.

    Mich würde interessieren, auf welcher Grundlage hier davon ausgegangen wird, dass Daten abgezogen wurden. Dieses Verständnis könnte vermutlich auch vielen anderen Shopbetreibern helfen, die Situation besser einzuordnen.

    Dass ein kompromittierter Shop potenziell ein Risiko für Kundendaten darstellt, ist für mich absolut nachvollziehbar.
     
  4. heinzsoft-shop.de
    heinzsoft-shop.de Erfahrener Benutzer
    Registriert seit:
    7. Juli 2014
    Beiträge:
    342
    Danke erhalten:
    167
    Danke vergeben:
    50
    Wurde der Schadcode inzwischen eigentlich schon untersucht, welchen Zweck dieser genau hat?
     
  5. Anonymous
    Anonymous Erfahrener Benutzer
    Registriert seit:
    14. Juni 2018
    Beiträge:
    1.787
    Danke erhalten:
    368
    Danke vergeben:
    1.175
    Man kann es jedoch aktuell nicht runterladen, es hat keinen funktionierenden Link.


    (Link nur für registrierte Nutzer sichtbar.) zum Download Hier klicken: or-0326-test.zip (Version 4)
     
  6. Orange Raven
    Orange Raven Erfahrener Benutzer
    Registriert seit:
    3. April 2013
    Beiträge:
    416
    Danke erhalten:
    239
    Danke vergeben:
    59
    Fixed. Danke, Copy Paste Fehler.
     
  7. ff-webdesigner
    ff-webdesigner Erfahrener Benutzer
    Registriert seit:
    22. Januar 2014
    Beiträge:
    561
    Danke erhalten:
    59
    Danke vergeben:
    64
    Frage noch zum Exploit: braucht Gambio an irgendeiner Stelle aus MySQL heraus FILE Berechtigungen, also das Recht MySQL Abfragen in eine Datei zu schreiben? Oder kann ich das dem DB Nutzer entziehen? Damit würde man doch mit einem Schlag das ablegen jeglicher Hacker-Dateien am Server unterbinden.
     
  8. ManuM
    ManuM Aktives Mitglied
    Registriert seit:
    27. Oktober 2014
    Beiträge:
    30
    Danke erhalten:
    11
    Danke vergeben:
    10
    Eine 100%ige Sicherheit gibt es nie, aber in paar grundlegende Sicherheitsmaßnahmen helfen dass die typischen scans schon mal nicht erfolgreich sind. Was ich z.B. habe

    1. blocke ich alle IPs über fail2ban (geht natürlich auch direkt in der Firewall) die innerhalb von 10 Minuten 5x einen 404 erzeugen
    2. blocke ich generell bekannte "schlechte" IPs mit crowdsec listen (cloudflare geht natürlich auch)
    3. mod_security an mit dem ruleset von comodo
    4. Es müssen nicht alle Verzeichnisse vom Webserver-User schreibbar sein, themes z.B. nicht.

    Gambio Admins mit 2-Faktor Authentifizierung und SQL Server nur von localhost, ist denke ich selbstverständlich. Hätte hier aber nicht geholfen.
     
  9. Anonymous
    Anonymous Erfahrener Benutzer
    Registriert seit:
    16. Februar 2016
    Beiträge:
    399
    Danke erhalten:
    93
    Danke vergeben:
    52
    Moin,

    gibt es den eine ToDo die man machen sollte zb wie geoblocking in der htacess, um den Shop zukünftig besser zu schützen?

    Wir sind wohl mit einem blauen Auge davon gekommen. Angriff wurde wohl gem Serverlog auf unserem Shop am 29.03 gefahren, aber da hatten wir glücklicherweise schon den Patch seit zwei Tagen drin.
     
  10. Orange Raven
    Orange Raven Erfahrener Benutzer
    Registriert seit:
    3. April 2013
    Beiträge:
    416
    Danke erhalten:
    239
    Danke vergeben:
    59
    In dem Fall hätte Geoblocking gar nix genützt, außer du sperrst die Niederlande aus. ;)

    Shop aktuell halten, Module aktuell halten, PHP Version aktuell halten, ordentlichen Hoster wählen (Hetzner hat z.B. sehr gute Virenscanner). Aber 100 % Sicherheit gibt es nicht. Bei der Sicherheitslücke jetzt, hätte nix von den genannten Dingen etwas genutzt.
     
  11. Dennis (MotivMonster.de)
    Dennis (MotivMonster.de) G-WARD 2013/14/15/16
    Registriert seit:
    22. September 2011
    Beiträge:
    31.367
    Danke erhalten:
    6.386
    Danke vergeben:
    1.129
    Beruf:
    Mann für alles :)
    Ort:
    Weilburg
    Wenn die ne gemietet Cloud Infrastrucktur genutzt haben ändern die eh einfach das Gebiet und lassen es nochmal laufen. Das heute auch nicht mehr so schwer. Brauchst ja heute keine eigenen Server mehr überall mieten.
     
  12. Anonymous
    Anonymous Erfahrener Benutzer
    Registriert seit:
    13. April 2018
    Beiträge:
    116
    Danke erhalten:
    4
    Danke vergeben:
    49
    Habt ihr schon mal getestet, ob nach dem Security Update 2026-03 v1.1 (Gambio v4.9) euer Warenkorb noch aufrufbar ist?
    Meiner wurde komplett zerschossen und ist nicht mehr aufrufbar :(

    Der Gambio-Support ist auch mal wieder nicht in der Lage, zu antworten bzw. zu helfen. Danke für nichts!
    Aber für solche ''Meisterleistungen'' mehr Kohle haben wollen :rolleyes: