Wichtiges Update seit einem Monat verfügbar
Wichtiges Update seit einem Monat verfügbar (Bild: Magento)

Onlineshops Viele Magento-Shops ungepatcht und angreifbar

Ein Fehler im Zend-Framework gefährdet Onlineshops auf Basis von Magento. Das Problem ist seit Anfang Juli 2012 bekannt und der Anbieter bietet seitdem eine korrigierte Version an, doch so mancher Shop wurde bislang nicht aktualisiert, so dass Angreifer auf jede Datei auf den Servern per Web zugreifen können.

Anzeige

Am 5. Juli 2012 warnte Magento vor einer kritischen Sicherheitslücke in seiner Shopsoftware. Ist die Funktion Zend XMLRPC auf dem einen System aktiviert, können Angreifer dadurch jede Datei auf dem Server lesen, einschließlich Passwort- sowie Konfigurationsdateien, und möglicherweise auch auf die Kundendatenbank zugreifen, sofern diese auf dem gleichen Server läuft wie der Magento-Webserver.

Doch auch mehr als einen Monat nach Veröffentlichung dieser Sicherheitslücke sind viele Onlineshops ungepatcht und damit weiterhin unsicher, darauf weist der Magento-Spezialist Nakami Lounge hin und veröffentlicht zugleich einen Proof-of-Concept. Dieser sei aber als allgemein bekannt einzustufen, da der in der Exploit-DB verzeichnete Exploit per Suchmaschine einfach zu finden ist, argumentiert Klaus Brantl von Nakami. Am 10. August 2012 waren 20 von 50 durch Nakami getestete Shops noch angreifbar. Die Shopbetreiber wurden von Nakami nach eigenen Angaben informiert, die Liste der 20 noch ungesicherten Shops liegt Golem.de vor, wird aber nicht veröffentlicht.

Nakami geht es nach eigenen Angaben vor allem darum zu verhindern, dass an Magento ein schlechter Ruf hängen bleibt, "sollten bei einem kritischen Shop 'Daten verloren' gehen".


Hassashin 14. Aug 2012

Weiche von mir, Satan!

Hassashin 14. Aug 2012

Der war gut. Ein Nachrichtenportal erklärt mir, dass es Informationen gibt und wer sie...

Kommentieren



Anzeige

  1. Wissenschaftliche Mitarbeiterin / Wissenschaftlicher Mitarbeiter am Lehrstuhl für Informatik
    Universität Passau, Passau
  2. Projektleiter Testmanagement (m/w)
    MBtech Group GmbH & Co. KGaA, Ingolstadt, Neutraubling bei Regensburg
  3. Softwareentwickler PHP (m/w)
    Hartmuth Stein Software e.K., Kempten / Allgäu
  4. Senior Software-Entwickler/in Java
    Bosch Energy and Building Solutions GmbH, Ismaning

 

Detailsuche


Hardware-Angebote
  1. TIPP: Amazon Fire TV
    84,00€
  2. Angebote der Woche bei Notebooksbilliger
    (u. a. Samsung Galaxy Tab 4 für 239,90€, Bosch IXO IV für 39,90€)
  3. Dell 24-Zoll-Ultra-HD-Monitor
    529,90€

 

Weitere Angebote


Folgen Sie uns
       


  1. Tarifstreit

    Amazon-Streiks werden bis Samstag fortgesetzt

  2. Leistungsschutzrecht

    Oettinger hält nationale Gesetze für nicht durchsetzbar

  3. Micromax Yureka

    Zweites Cyanogenmod-Smartphone vorgestellt

  4. Guardians of Peace

    Nordkorea soll den Sony-Hack befohlen haben

  5. Urteil

    Finger weg vom Handy beim Autofahren

  6. BSI-Sicherheitsbericht

    Hacker beschädigen Hochofen in deutschem Stahlwerk

  7. Innenminister de Maizière

    Jeder kleine Webshop muss sicher sein

  8. Smartwatch

    Pebble unterstützt Android Wear

  9. Sony-Leaks

    MPAA lobbyiert weiter für DNS-Sperren

  10. South Park S18

    Eine sehenswerte Staffel voller IT-Kritik



Haben wir etwas übersehen?

E-Mail an news@golem.de



Keurig 2.0 gehackt: Die DRM-geschützte Kaffeemaschine
Keurig 2.0 gehackt
Die DRM-geschützte Kaffeemaschine
  1. Soaksoak Malware-Welle infiziert Wordpress-Seiten
  2. Mobile Sicherheit Nokia Security Center in Berlin soll Mobilfunknetze sichern
  3. Sicherheitslücken Java-Sandbox-Ausbrüche in Googles App Engine

1.200-MBit-Powerline im Test: "Schatz, mach das Licht aus, das Netz ist so langsam!"
1.200-MBit-Powerline im Test
"Schatz, mach das Licht aus, das Netz ist so langsam!"

Grafiktreiber im Test: AMD wagt mit Catalyst Omega Neuanfang samt Downsampling
Grafiktreiber im Test
AMD wagt mit Catalyst Omega Neuanfang samt Downsampling
  1. Partikelsimulation Nvidias Flex rührt das Müsli an
  2. Geforce GTX 980 Matrix Asus' Overclocker-Grafikkarte schmilzt Eis
  3. Dual-GPU-Grafikkarte AMDs Radeon R9 295 X2 nur kurzfristig billiger

    •  / 
    Zum Artikel