Neue MySQL Injection Attacken auf GX 4.8.0.3

Thema wurde von ff-webdesigner, 6. August 2026 erstellt.

Status des Themas:
Es sind keine weiteren Antworten möglich.
  1. Eisvogel

    Eisvogel Erfahrener Benutzer

    Bitte auch um Hintergrundinfos, wonach man suchen muss, um einen Hack auszuschleßen, oder Hinweise darauf zu finden. Ebenso um eine Einschätzung, wie kritisch die Sicherheitslücke ist.
     
  2. Anonymous

    Anonymous Erfahrener Benutzer

    Ich habe das jetzt alles mit Claude Fable durchsuchen lassen. Wer die Kundenkonten in seiner Kundendatenbank hat ist sehr wahrscheinlich betroffen.



    Beschreibung des Vorfalls
    Ausgenutzte Schwachstelle

    Der Onlineshop (Gambio 4.8.0.2) enthielt in der Besuchererfassung („Wer ist online") eine SQL-Injection-Schwachstelle. Der HTTP-Header „User-Agent" eingehender Anfragen wurde ungefiltert in eine SQL-Datenbankabfrage übernommen. Zusätzlich wurden Datenbank-Fehlermeldungen im Klartext an den anfragenden Client zurückgegeben. In Kombination konnte ein Angreifer über gezielt präparierte Anfragen beliebige Datenbankinhalte auslesen (Technik: error-based SQL Injection mittels der Funktion UPDATEXML). Für den Zugriff war keine Anmeldung erforderlich.

    Chronologischer Ablauf

    • April/Mai 2026: Über die erweiterte Produktsuche wurden mehrfach SQL-Injection-Anfragen gesendet. Diese führten zu Datenbankfehlern ohne Datenrückgabe; ein Datenabfluss ist für diesen Zeitraum nicht feststellbar.
    • 05.08.2026, 16:13 Uhr : Auslesen des Passwort-Hashes des Administrator-Kontos. Ermittelt wurden das Hash-Format (bcrypt) sowie dessen Länge (60 Zeichen).
    • 05.08.2026, 22:01 Uhr : Systematisches Auslesen der Datenbank in kurzer Folge:
      • Name der Datenbank
      • Länge des REST-API-Geheimnisses (128 Zeichen), anschließend dessen vollständiger Wert in fünf aufeinanderfolgenden Teilabfragen
      • Anzahl der Kundendatensätze
      • einzelne Kundendatensätze (Kunden-ID, Datum, weitere Kennzahlen)
    • 05.08.2026, 22:39–22:40 Uhr : Auslesen weiterer Datensätze, darunter Kunden-ID, Vor- und Nachname sowie Kontostatus (u. a. der Datensatz des Administrator-Kontos, ID 1) sowie zusätzlicher Hash-/Tokenwerte.
    • 05.08.2026, 22:40 Uhr: Unter Verwendung des zuvor ausgelesenen REST-API-Geheimnisses und der ausgelesenen Kontodaten wurde ein gültiges Authentifizierungs-Token (JWT) erzeugt und damit die Theme-Bearbeitungs-Schnittstelle („StyleEdit-API") angesprochen. Ausgeführt wurden ein lesender Zugriff (GET), ein schreibender Zugriff (PUT) sowie ein Theme-Import (POST). Alle drei Anfragen wurden serverseitig mit Status 200 (erfolgreich) beantwortet.
    • 05.08.2026, 22:51 Uhr : Auslesen der Datenbankstruktur (Tabellennamen).
    • Nach 22:51 Uhr am 05.08.2026 sind von den genannten Quell-IPs keine weiteren Zugriffe verzeichnet.
    Nachweislich ausgelesene Daten

    • das REST-API-Geheimnis des Shops (vollständig)
    • der Passwort-Hash des Administrator-Kontos (Format und Länge; bcrypt)
    • Kundenstammdaten (Kunden-IDs, Vor- und Nachnamen) in Stichproben
    • Bestell-/Rechnungsbezogene Kennzahlen in Stichproben
    • die vollständige Datenbankstruktur (Tabellennamen)
    Die Zählabfrage belegt einen Zugriff auf eine Kundentabelle. Ein vollständiges Auslesen aller Einzeldatensätze über die SQL-Injection ist in den Protokollen nicht durchgängig belegt, kann jedoch nicht ausgeschlossen werden.

    Durchgeführte Schreibzugriffe

    Über die Theme-Bearbeitungs-Schnittstelle erfolgten am 05.08.2026 um 22:40 Uhr ein schreibender Zugriff und ein Theme-Import (beide mit Status 200 quittiert).

    Was nicht festgestellt wurde

    Eine forensische Gegenüberstellung des Dateibestands vor und nach dem Vorfall ergab keine Hinweise auf schädlich veränderte oder neu eingebrachte Dateien: Kein manipuliertes Storefront-Template, kein eingeschleuster JavaScript-Code („Skimmer"), keine hinterlegte Hintertür („Backdoor"). Die über die Theme-Schnittstelle vorgenommenen Schreibzugriffe hinterließen im Dateisystem keinen nachweisbar schädlichen Inhalt. Ebenso wurden keine unbekannten Administrator-Konten und keine neuen Dateien in Upload-Verzeichnissen festgestellt.


    Nachtrag: Es wurde noch der gesamte Datenbestand von vor und nach dem Angriff verglichen und keine Änderungen gefunden, die bösartiger Natur sind. Es wurde daher wohl nicht noch eine Backdoor zurück gelassen.
     
    Zuletzt bearbeitet: 6. August 2026
  3. Eisvogel

    Eisvogel Erfahrener Benutzer

    Der in der Analyse genannte und betroffene Shop hatte die Version 4.8.0.2
    Wie sieht es mit GX 26.6.0 und GX 26.7.0 aus?
     
  4. Anonymous

    Anonymous Erfahrener Benutzer

    Können wir selber den Rest Api Secret zurücksetzten?
     
  5. Garnelion

    Garnelion Erfahrener Benutzer

    Hallo,
    wer es hier noch nicht mitbekommen hat, Gambio hat Patch 1.0 herausgebracht:

    Self-Hosted-Shops ab Version 4.7
    • Security Update 2026-08 v1.0 (v26.04.1-v26.07)
    • Security Update 2026-08 v1.0 (v26.04.0)
    • Security Update 2026-08 v1.0 (v4.7.2-v26.03)

    Download im Kundenportal.

    Danke an Gambio Team
     
  6. Anonymous

    Anonymous Erfahrener Benutzer

    Wir brauchen mehr Info was wir machen können wenn der Einbruch schon erfolgte.
     
  7. Anonymous

    Anonymous Erfahrener Benutzer

    Ich hatte das entsprechende Kundenkonto auch im Shop, angelegt am 4.8. um 20:02 Uhr

    Ich hab mit den Infos von oben gefüttert auch mal eine Analyse auf meine Access-Logs fahren lassen (bzw. dann auch manuell genauer angeschaut).

    20 min später gab es dann einen ersten SQL Injection Angriffs-Versuch auf /request_port.php?module=GPrintDownload, kombiniert mit Variationen von SQL Injections nach dem Muster:
    20:22:26 key=\'+UNION SELECT 1, SLEEP(5) --
    20:22:26 key=1' AND SLEEP(5) AND '1'='1
    20:22:26 key=1\' AND (SELECT 1337 FROM (SELECT(SLEEP(5)))a)-- -
    20:22:26 key=1'/*!AND*/(SELECT(SLEEP(5)))-- -
    20:22:26 key=1' AND SLEEP(5)/*!AND*/'1'='1
    20:22:26 key=1' OR (SELECT SLEEP(5)) --
    20:22:26 key=1) OR (SELECT SLEEP(5)) --

    und eine Stunde später nochmal auf
    /shop.php?do=CheckStatus&products_id=15&modifiers%5Battribute%5D%5B%5D=1) von der selben IP und mit demselben Muster.
    Scheint aber alles nicht erfolgreich gewesen zu sein.

    Die oben beschriebenen Extraktionen und StyleEdit-Zugriffe(-Versuche) konnte ich nicht finden.

    Die entsprechenden SQL-Injection-Tests oben tauchen auch im Gambio-security-Log auf und sind alle abgefangen worden
     
    Zuletzt bearbeitet: 6. August 2026
  8. Anonymous

    Anonymous Aktives Mitglied

    Achtung beim einspielen des Sicherheitspatch bei 4.7.12 GAMBIO schreibt im Downloadbereicht, dass es kompatibel ist dann in der Installationsanleitung wieder NICHT! Einspielen verursacht den Fehler siehe unten!!



    Security Update 2026-08 v1.0 (v4.7.2-v26.03)

    Dieses Security Update ist für die folgenden Shopversionen vorgesehen:

    v4.7.2.0 bis einschließlich v26.03.0

    Für andere Shopversionen verwende bitte das entsprechende Security Update.
    Deine Shopversion findest du im Adminbereich unter Shop-Status.

    24,68 KB - 06.08.26 - Kompatible Versionen anzeigen
    v26.03.0, v5.1.0.0, v5.0.1.0, v5.0.0.0, v5.0.1.1, v5.0.2.0, v4.8.0.2, v4.7.1.2, v4.9.5.1, v4.8.0.3, v4.7.2.3, v4.9.1.0, v4.7.2.0, v4.9.6.0, v4.9.3.0, v4.8.0.0, v4.7.1.0, v4.9.4.2, v4.9.2.0, v4.7.2.1, v4.9.6.1, v4.9.4.0, v4.8.0.1, v4.7.1.1, v4.9.5.0, v4.9.2.1, v4.7.2.2, v4.9.4.1

    Unexpected error occurred...

    Message: Class "Jaybizzle\CrawlerDetect\CrawlerDetect" not found
    Code: 0
    File: /var/www/vhosts/xxxxxxxxx.at/httpdocs/inc/xtc_update_whos_online.inc.php
    Line: 24



    │ function xtc_update_whos_online() {
    ├─ $crawlerDetect = new CrawlerDetect();
    │ $isBot = $crawlerDetect->isCrawler();
    │ if ($isBot) {

    Trace:

    [0] /var/www/vhosts/xxxxxxxxx.at/httpdocs/GXMainComponents/Application.inc.php:1402
    [1] /var/www/vhosts/xxxxxxxxx.at/httpdocs/GXMainComponents/Application.inc.php:139
    [2] /var/www/vhosts/xxxxxxxxx.at/httpdocs/includes/application_top.php:15
    [3] /var/www/vhosts/xxxxxxxxx.at/httpdocs/index.php:27


    Installationsanleitung Security Update 2026-08 v1.0

    Dieses Security Update ist für die folgenden Shopversionen vorgesehen:

    v4.7.2.0
    v4.7.2.1
    v4.7.2.2
    v4.7.2.3
    v4.8.0.0
    v4.8.0.1
    v4.8.0.2
    v4.8.0.3
    v4.9.1.0
    v4.9.2.0
    v4.9.2.1
    v4.9.3.0
    v4.9.4.0
    v4.9.4.1
    v4.9.4.2
    v4.9.5.0
    v4.9.6.0
    v4.9.6.1
    v5.0.0.0
    v5.0.1.0
    v5.0.1.1
    v5.0.2.0
    v5.1.0.0
    v26.03.0
     
  9. adhs-training

    adhs-training Neues Mitglied

    Hi!
    Das würde mich in der Tat ebenfalls interessieren.
     
  10. Anonymous

    Anonymous Erfahrener Benutzer

    Ich würde Euch empfehlen, als allererstes einmal alle Webserver-Logs und alle Gambio-Logs zu sichern, damit die nicht irgendwann aus der turnusmäßigen Löschung fallen und dann weg sind. So bleibt die Möglichkeit erhalten, auch nachgelagert noch in Ruhe Untersuchungen fahren zu können, wenn man genaueres weiß.

    Dann schaut, ob und wann dieser verdächtige Nutzer bei Euch angelegt wurde.

    Also ersten Quick-Test könnt Ihr dann anhand dieses Zeitpunkts die Logdateien herausfischen, die den Zeitraum und den danach abdecken, sagen wir mal 1-2 Tage. Dann könnt Ihr diese Log-Dateien mal an ne KI zur Analyse übergeben und Ihr als Startinformationen geben, was oben bereits als Analyseergebnisse vorliegt.
    Parallel könnt Ihr Euch bei entsprechenden Kenntnissen, also wenn Ihr versteht, was da drin steht, auch mal manuell insbesondere den Zeitraum von ein paar Stunden nach dem Anlegen des Nutzers in den Logs anschauen.

    Bei mir sieht's jetzt erstmal so aus, als wären nur SQL Injection-Angriffe versucht worden, die aber nicht erfolgreich waren. Weitere verdächtige Zugriffe wie oben beschrieben finde ich in meinen Logs jetzt z.B. nicht. Im besten Fall ist das bei Euch auch so und es kann erstmal vorsichtig Entwarnung gegeben werden.
    Wenn weitere Zugriffe wie oben beschrieben stattgefunden haben, muss man auf weitere Informationen warten, wenn man das nicht selber untersuchen kann.
     
    Zuletzt bearbeitet: 6. August 2026
  11. Robert Robl

    Robert Robl Erfahrener Benutzer

    Habe eben das Security-Update eingespielt - aber wieso zeigt es ned das aktuelle Datum der PHP an wie es in der Updatedatei wäre ?
    Laut Bild immer noch 2022 ! Laut PHP Datei neu sollte dort das Heutige datum stehen ?!
    Siehe Bild
     

    Anhänge:

    • 1.gif
      1.gif
      Dateigröße:
      18,6 KB
      Aufrufe:
      54
  12. ff-webdesigner

    ff-webdesigner Erfahrener Benutzer

    coole idee. das sollte trotz POST greifen...
     
  13. adhs-training

    adhs-training Neues Mitglied

    In Gambio habe ich nur die üblichen error-handler ohne auffällige Datensätze zum Zeitpunkt der Useranlage. Kritische Logs wurden nicht angelegt.

    Mein Webserver-Anbieter kann mir keine Datenbank-Query-Logs zur Verfügung stellen, da auf Produktivsystemen nicht im Einsatz (Performance/Speicher). Er gab mir allerdings Zugriffsprotokolle des Webservers.

    Injection-Muster konnte er nur vereinzelt feststellen. Ein Malware-Test ergab nichts Negatives.

    Die Logs habe ich mal in die AI gepackt. Die hat ein automatisches Botscript zum Anlegen von Gastkonten erkannt. Mehr aber nicht.

    Sicherheitshalber habe ich alle Admin-Passwörter und das Datenbank-Passwort geändert. Auch habe ich den Shop bis zur Klärung in die Wartung geschoben.

    Ich habe mal ein Ticket bei Gambio aufgemacht, da ich doch ziemlich verunsichert bin.
     
  14. ballistik_danny

    ballistik_danny Erfahrener Benutzer

    Wer Modsecurity nutzt könnte auch folgende Direktive anlegen:

    Code:
    SecRule REQUEST_HEADERS:User-Agent "@rx (?i)(updatexml|extractvalue|information_schema|group_concat|union\s+select|sleep\s*\(|benchmark\s*\()" "id:1000100,phase:1,deny,status:403,log,msg:'SQLi in User-Agent'"
     
  15. Michael W.

    Michael W. Aktives Mitglied

    Wir haben einen Shop der 4.4.0.3 hat, da aufgrund der individuellen Module und Programmierungen kein Update möglich ist. Wie kann ich den Shop absichern? Mit dem vorgeschlagenen htacess Eintrag? Oder tritt die Sicherheitslücke unter der Version 4.7.2 nicht auf? Für eine Hilfestellung wäre ich dankbar.

    Bisher hat Gambio immer Security Updates bereitgestellt und ich jahrelang meinen Beitrag geleistet über den Supportvertrag. Ich verstehe das Sie die alten Versionen nicht mehr unterstützen wollen, aber gerade bei einer Sicherheitslücke wo man schnell handeln muss den Kunden zu sagen "Bisher hat es Patches gegeben, aber ab jetzt nicht mehr" ist schon unverantwortlich. Ehrlich gesagt muss die Kommunikation hier besser werden. Hätte ich das gewusst wäre ich schon früher in die Planung gegangen um auf die neueste Version zu kommen mit externen Partnern. Jetzt dauert es ein Monat bis alles soweit ist.

    Ich bin froh das es zumindest die Community gibt. Wäre super wenn mir jemand einen Tipp geben kann, wie ich den Supergau vermeiden kann.
     
  16. ff-webdesigner

    ff-webdesigner Erfahrener Benutzer

    ich hab gerade den patch angepasst für einen alten 4.0.2.0 shop. läuft. adaptiere ich auch gerne für 4.4.0.3
     
  17. M. Zitzmann

    M. Zitzmann Erfahrener Benutzer

    Logs anzeigen: In der xtc db query.
    Voraussetzung ist daß man auch das Logging der Datenbankabfragen aktiviert hat.
     
  18. M. Zitzmann

    M. Zitzmann Erfahrener Benutzer

    Soweit ich es sehe versucht Herr Max Testmann wieder auf die altbekannte Lücke im Parcelshopfinder zuzugreifen...

    Leider bestätigen die Logdateien des Servers aber daß E-Mail Adressen von Kunden ausgelesen wurden.
    Auch Passwörter sollten gelesen werden, das ist aber nicht gelungen. Dies ist aber unabhängig von den Fake-Gastkonten geschehen.
     
    Zuletzt bearbeitet: 7. August 2026
  19. christian

    christian Aktives Mitglied

    Hallo zusammen, wahrscheinlich stelle ich mich gerade nur doof an, aber wie finde ich heraus, welche Version des Patches ich für v4.8.0.3 brauche (26.04.0 oder 26.04.1 bis...). Der Hinweis von Gambio auf den Shop-Status ist leider nicht hilfreich.

    Vielen Dank
    Christian
     
  20. Garnelion

    Garnelion Erfahrener Benutzer

    Diese hier: Security Update 2026-08 v1.0 (v4.7.2-v26.03)
     
Status des Themas:
Es sind keine weiteren Antworten möglich.