Wichtiges Update seit einem Monat verfügbar
Wichtiges Update seit einem Monat verfügbar (Bild: Magento)

Onlineshops Viele Magento-Shops ungepatcht und angreifbar

Ein Fehler im Zend-Framework gefährdet Onlineshops auf Basis von Magento. Das Problem ist seit Anfang Juli 2012 bekannt und der Anbieter bietet seitdem eine korrigierte Version an, doch so mancher Shop wurde bislang nicht aktualisiert, so dass Angreifer auf jede Datei auf den Servern per Web zugreifen können.

Anzeige

Am 5. Juli 2012 warnte Magento vor einer kritischen Sicherheitslücke in seiner Shopsoftware. Ist die Funktion Zend XMLRPC auf dem einen System aktiviert, können Angreifer dadurch jede Datei auf dem Server lesen, einschließlich Passwort- sowie Konfigurationsdateien, und möglicherweise auch auf die Kundendatenbank zugreifen, sofern diese auf dem gleichen Server läuft wie der Magento-Webserver.

Doch auch mehr als einen Monat nach Veröffentlichung dieser Sicherheitslücke sind viele Onlineshops ungepatcht und damit weiterhin unsicher, darauf weist der Magento-Spezialist Nakami Lounge hin und veröffentlicht zugleich einen Proof-of-Concept. Dieser sei aber als allgemein bekannt einzustufen, da der in der Exploit-DB verzeichnete Exploit per Suchmaschine einfach zu finden ist, argumentiert Klaus Brantl von Nakami. Am 10. August 2012 waren 20 von 50 durch Nakami getestete Shops noch angreifbar. Die Shopbetreiber wurden von Nakami nach eigenen Angaben informiert, die Liste der 20 noch ungesicherten Shops liegt Golem.de vor, wird aber nicht veröffentlicht.

Nakami geht es nach eigenen Angaben vor allem darum zu verhindern, dass an Magento ein schlechter Ruf hängen bleibt, "sollten bei einem kritischen Shop 'Daten verloren' gehen".


Hassashin 14. Aug 2012

Weiche von mir, Satan!

Hassashin 14. Aug 2012

Der war gut. Ein Nachrichtenportal erklärt mir, dass es Informationen gibt und wer sie...

Kommentieren



Anzeige

  1. Lead Digital Program Manager (m/w)
    CONDÉ NAST VERLAG GMBH, München
  2. Quality Engineer (m/w) (Division Payment & Risk)
    Wirecard Technologies GmbH, Aschheim near Munich
  3. IT-Manager (m/w) Custom Backoffice Software
    Media-Saturn IT Services GmbH, Ingolstadt
  4. Java-Entwickler (m/w)
    Avision GmbH, Oberhaching bei München

 

Detailsuche


Hardware-Angebote
  1. Dell 24-Zoll-Ultra-HD-Monitor
    ab 378,99€
  2. PCGH-Supreme-PC GTX980-Edition
    (Core i7-4790K + Geforce GTX 980)
  3. Crucial MX100 256GB zum Bestpreis bei Redcoon
    95,50€

 

Weitere Angebote


Folgen Sie uns
       


  1. Sony

    Spotify ersetzt Music Unlimited auf der Playstation

  2. Spionage

    Kanadischer Geheimdienst überwacht Sharehoster

  3. Torrent

    The Pirate Bay schafft kein echtes Comeback

  4. Kepler-444

    Astronomen entdecken uraltes Sonnensystem

  5. Mobilsparte

    Sony streicht weitere 1.000 Stellen

  6. Yahoo

    Alibaba und die 40 Milliarden

  7. Trotz Update

    Samsungs SSD 840 Evo wird wieder langsamer

  8. Fluggastdatenspeicherung

    EU will Datensätze nach sieben Tagen anonymisieren

  9. Grim Fandango im Test

    Neues Leben für untotes Abenteuer

  10. Software

    Bundesweite Durchsuchung wegen Hack von Spielautomaten



Haben wir etwas übersehen?

E-Mail an news@golem.de



Onlinehandel: Welche Versand-Flatrates sich nicht lohnen
Onlinehandel
Welche Versand-Flatrates sich nicht lohnen
  1. Amazon Original Movies Amazon will eigene Kinofilme kurz nach der Premiere streamen
  2. Ultra-HD Amazons 4K-Videos vorerst nur für Smart-TVs
  3. Befristungen Amazon verteidigt sich gegen Hire-and-Fire-Kritik

Sentry Eye Tracker ausprobiert: Nur Anfänger starren auf die Mini-Map
Sentry Eye Tracker ausprobiert
Nur Anfänger starren auf die Mini-Map
  1. Mad Catz Mobiler Alleskönner-Controller Lynx 9 vorgestellt
  2. Smartpen Livescribe 3 lernt Android
  3. Eingabegerät Apple erhält Patent für funkenden Stift

Präsenz ist die neue Immersion: Die Zukunft von Virtual und Augmented Reality
Präsenz ist die neue Immersion
Die Zukunft von Virtual und Augmented Reality
  1. WebVR Oculus-Support im Firefox Nightly
  2. Virtual Reality Facebook sucht Oculus-Experten
  3. Magic-Leap-Patente AR-Brille lässt Herzen in OP-Sälen schweben

    •  / 
    Zum Artikel