Anruf wegen angeblicher Sicherheitslücke

Thema wurde von Anonymous, 12. März 2014 erstellt.

  1. Anonymous

    Anonymous Erfahrener Benutzer

    Registriert seit:
    26. April 2011
    Beiträge:
    993
    Danke erhalten:
    208
    Danke vergeben:
    100
    OFF TOPIC

    Du scheinst ja ein ganz lustiger, allwissender Geselle zu sein ... meine Herrn dein Ego möchte ich nicht haben ...
     
  2. Manni_HB

    Manni_HB G-WARD 2012/13/14/15

    Registriert seit:
    26. April 2011
    Beiträge:
    9.098
    Danke erhalten:
    1.540
    Danke vergeben:
    909
    Ort:
    Bremen
    Eine kleine Bitte zum Sonntag:
    Hier geht es m.E. um ein verhältnismäßig sehr ernstes Thema.

    Unterschiedliche weltanschauliche oder philosophische Ansichten jeder Art, sollten von den Betreffenden doch bitte per PN diskutiert werden.
    Öffentliche Auseinandersetzungen sind für andere User m.E. nur von marginalem Interesse, wenig zielführend, belasten die Atmosphäre und füllen diesen Fred nur mit Ballast.

    Vielen Dank.
     
  3. Kai Schoelzke

    Kai Schoelzke Beta-Held

    Registriert seit:
    30. März 2016
    Beiträge:
    3.972
    Danke erhalten:
    606
    Danke vergeben:
    292
    Hallo an Alle,
    ich möchte hier auch mal meinen Senf dazu geben.


    Folgendes Szenario bei einem Kunden.


    Im Shop verschwanden immer wieder Bestellungen, Produkte, mal Produktbeschreibungen, Kundendaten u.s.w.


    Ich habe das über Tage beobachtet, habe sogar piwik im Backend installiert um das Backend zu überwachen.


    Bis ich den Eindringling hatte, und sogar an Hand seiner IP Adresse überführt hatte, weil er einfach zu blöd war seine IP Adresse zu verschleiern.


    Jetzt hatte ich zwar denjenigen, wusste aber noch nicht wie er in den Shop gekommen war. Ich habe mir dann erst mal alle admin Zugänge angesehen, und die Passwörter geändert. Es hat kein 10 stunden gedauert, war der wieder drin. Da schaust erst mal dumm aus der Wäsche und weißt nicht was da los ist.


    Ok, ich mach es kurz bevor das ein Roman wird.


    Jedenfalls gab es ein Kundenkonto was alle admin Rechte hatte, aber als solches nicht zu erkennen war, weder über die Suchfunktion noch sonnst irgendwie, und getarnt war das ganze mit einer gambio E-Mail Adresse x.xxxxx.@gambio.de



    Wie der es letztendlich geschafft hat, so ein Konto anzulegen, keine Ahnung, ich war Froh, das ich dem Kunden helfen konnte und wir das Sch... enttarnt haben.


    Vielleicht ist das ja noch ein Ansatz.
     
  4. Anonymous

    Anonymous G-WARD 2015/2016

    Registriert seit:
    20. Februar 2012
    Beiträge:
    8.970
    Danke erhalten:
    1.575
    Danke vergeben:
    1.162
    Hallo Kai
    hatte dieser Kunde denn trotzdem den Status GAST?
     
  5. Kai Schoelzke

    Kai Schoelzke Beta-Held

    Registriert seit:
    30. März 2016
    Beiträge:
    3.972
    Danke erhalten:
    606
    Danke vergeben:
    292
    Hallo Achim, ja hatte er, obwohl ich mir nicht ganz sicher bin, ob der überhaupt einen Status hatte, ist mittlerweile über ein Jahr her.
     
  6. Anonymous

    Anonymous G-WARD 2015/2016

    Registriert seit:
    20. Februar 2012
    Beiträge:
    8.970
    Danke erhalten:
    1.575
    Danke vergeben:
    1.162
    ok, danke. Aber wenn da steht Gast oder neuer Kunde kann man ja nicht nach admin-Rechten kontrollieren - da sind ja keine :(
     
  7. Dennis (MotivMonster.de)

    Dennis (MotivMonster.de) G-WARD 2013/14/15/16

    Registriert seit:
    22. September 2011
    Beiträge:
    31.203
    Danke erhalten:
    6.208
    Danke vergeben:
    1.107
    Beruf:
    Mann für alles :)
    Ort:
    Weilburg
    daher würd ich ja in der DB schauen was da für kunden rechte habe :)
    Da kannst es ja nicht verschleiern.
     
  8. Kai Schoelzke

    Kai Schoelzke Beta-Held

    Registriert seit:
    30. März 2016
    Beiträge:
    3.972
    Danke erhalten:
    606
    Danke vergeben:
    292
    Dennis hat Recht, irgendwie muss es ja gehen.
     
  9. Anonymous

    Anonymous G-WARD 2015/2016

    Registriert seit:
    20. Februar 2012
    Beiträge:
    8.970
    Danke erhalten:
    1.575
    Danke vergeben:
    1.162
    ja aber die einzige "0" da bin ich......... :)
     
  10. Dennis (MotivMonster.de)

    Dennis (MotivMonster.de) G-WARD 2013/14/15/16

    Registriert seit:
    22. September 2011
    Beiträge:
    31.203
    Danke erhalten:
    6.208
    Danke vergeben:
    1.107
    Beruf:
    Mann für alles :)
    Ort:
    Weilburg
    wenn du rein kannst sollte aber eigentlich ne 1 stehen :D
     
  11. Manni_HB

    Manni_HB G-WARD 2012/13/14/15

    Registriert seit:
    26. April 2011
    Beiträge:
    9.098
    Danke erhalten:
    1.540
    Danke vergeben:
    909
    Ort:
    Bremen
    Mal eine neugierige Frage: Wie kann man auf normalem Wege ein solches Konto (Typ: ADMIN!) anlegen - siehe Bild?
    Wenn ich ein Konto anlege, so ist das Feld "
    customers_date_added" stehts aus gefüllt!
     

    Anhänge:

  12. Anonymous

    Anonymous Erfahrener Benutzer

    Registriert seit:
    26. April 2011
    Beiträge:
    993
    Danke erhalten:
    208
    Danke vergeben:
    100
    na in dem ich den Feldwert per sql so mitgebe, oder nicht. Gebe ich den wert nicht mit nehmen Felder Standardwerte an in Deinem Fall 0 Datum ...
     
  13. Anonymous

    Anonymous Erfahrener Benutzer

    Registriert seit:
    19. Juni 2012
    Beiträge:
    4.831
    Danke erhalten:
    1.124
    Danke vergeben:
    947
    So ein paar XSS / SQL Injection Sicherheitslücken sind ja in der create_account.php für osCommerce und auch für XTC 3.04 bekannt, aber die werden ja in Gambio sicherlich alle geschlossen sein. Beispiele:

    (Link nur für registrierte Nutzer sichtbar.)
    (Link nur für registrierte Nutzer sichtbar.)
     
  14. Manni_HB

    Manni_HB G-WARD 2012/13/14/15

    Registriert seit:
    26. April 2011
    Beiträge:
    9.098
    Danke erhalten:
    1.540
    Danke vergeben:
    909
    Ort:
    Bremen
    Das heißt, dieser "Admin-User" wurde direkt in der DB angelegt?
     
  15. Anonymous

    Anonymous Erfahrener Benutzer

    Registriert seit:
    19. Juni 2012
    Beiträge:
    4.831
    Danke erhalten:
    1.124
    Danke vergeben:
    947
    Krass Manfred. Von wann in etwa ist der User? Kannst du ja anhand des vorherigen und nachfolgenden Kunden abschätzen?
     
  16. Manni_HB

    Manni_HB G-WARD 2012/13/14/15

    Registriert seit:
    26. April 2011
    Beiträge:
    9.098
    Danke erhalten:
    1.540
    Danke vergeben:
    909
    Ort:
    Bremen
    Zwischen 07.10.12 (18:27) und 08.10.12 (11:26)
     
  17. Anonymous

    Anonymous G-WARD 2015/2016

    Registriert seit:
    20. Februar 2012
    Beiträge:
    8.970
    Danke erhalten:
    1.575
    Danke vergeben:
    1.162
    bei customer_status habe ich ne "0" stehen und das als einziger........
     
  18. Anonymous

    Anonymous Erfahrener Benutzer

    Registriert seit:
    19. Juni 2012
    Beiträge:
    4.831
    Danke erhalten:
    1.124
    Danke vergeben:
    947
    Ja, Admin haben Status 0. Manfred ich würde mich mal an den Support wenden...
     
  19. Manni_HB

    Manni_HB G-WARD 2012/13/14/15

    Registriert seit:
    26. April 2011
    Beiträge:
    9.098
    Danke erhalten:
    1.540
    Danke vergeben:
    909
    Ort:
    Bremen
    Fein! Und in der Tabelle "admin_access" sind wieviel Einträge?
    Bei mir war da "merkwürdigerweise" einer mehr - siehe oben! :mad::mad::mad:

    PS: Sorry - aber so lamsam nagt dies Thema aber meiner Nachtruhe!
     
  20. Dennis (MotivMonster.de)

    Dennis (MotivMonster.de) G-WARD 2013/14/15/16

    Registriert seit:
    22. September 2011
    Beiträge:
    31.203
    Danke erhalten:
    6.208
    Danke vergeben:
    1.107
    Beruf:
    Mann für alles :)
    Ort:
    Weilburg
    ich hab da 2 zeilen bei admin access und da muss beim Admin auch die "1" sein die Achim so vermisst :D