Lücke in xtc / Gambio

Vermeidung von Viren & Spam, Datenschutz, technische Absicherung
Gesperrt
Fluffy
Beiträge: 2072
Registriert: 18. Feb 2009 20:14
Land: Deutschland
Branche: Textileinzel- und Großhandel
Wohnort: Mittelhessen

Lücke in xtc / Gambio

Habe eben in einem Forum diesen Post gefunden http://www.xtc-supportforum.de/viewtopi ... =30&t=2411
Ist die Lücke reel, oder nur mit viel wenn und aber? Ich kann's überhaupt nicht beurteilen. Und mir graust's grundsätzlich davor, ohne Not irgendwelchen Drittcode einzupatchen.


"Die Zukunft war früher auch besser." Karl Valentin
3 Monate gratis Händlerbund
Benutzeravatar
HHGAG
PLUS-Mitglied
PLUS-Mitglied
Beiträge: 2337
Registriert: 21. Aug 2008 00:16
Land: Deutschland
Firmenname: H.H.G. AG (A.S.)
Kontaktdaten:

Re: Lücke in xtc / Gambio

Solange es von xt:Commerce oder von mir nicht bestätigt wird, kannst Du davon ausgehen, dass es eher Pseudo Lücken sind, da bisher auch kein Nachweis erbracht wurde, eher Unfug Bugfix. Nach einigen Tests konnten wir dies bisher noch nicht nachstellen, ergo irrelevant.

Es sind jedoch zwei richtige Sicherheits- bzw. Sessionbugs im xt:Commerce:
  • Smarty Caching, dort werden Session IDs mit gecached
  • eingebaute Suchmaschinen freundliche URLs in Verbindung mit den relativen Webpfaden, dies kann man mit dem ie8 besonders nachvollziehen, ansonsten mal base href aus der
    header.php
    entfernen, dann wird das kaschierte sichtbar.
Der Erstere wurde von mir an o.g. Parteien vor Ewigkeiten gemeldet, den Zweiten hab ich nicht offiziell gemeldet.
Benutzeravatar
Matt
Beiträge: 1584
Registriert: 27. Okt 2009 14:37
Land: Deutschland
Firmenname: WIBROS GmbH
Branche: Erzgebirge Volkskunst, Kuckucksuhren, Nordic Skating
Wohnort: Mainz
Kontaktdaten:

Re: Lücke in xtc / Gambio

Die ausweichende und noch immer widersprüchliche Antwort auf meine Frage dort bestärkt auch mich darin, dass es sich hier um einen 'wir machen uns dann mal wichtig'-Pseudo-Exploit handelt.
gegangen

Re: Lücke in xtc / Gambio

So eine Sicherheitslücke ist doch ein schönes Thema:
http://www.shopanbieter.de/news/archives/2533-guid.html
Über diese vermeintliche Lücke stolpere ich zur Zeit an jeder Ecke.

Ich sollte mich vielleicht mal dranhängen und in meinem Shop was dazu schreiben. Erhöht bestimmt die Zugriffszahlen.
Benutzeravatar
Matt
Beiträge: 1584
Registriert: 27. Okt 2009 14:37
Land: Deutschland
Firmenname: WIBROS GmbH
Branche: Erzgebirge Volkskunst, Kuckucksuhren, Nordic Skating
Wohnort: Mainz
Kontaktdaten:

Re: Lücke in xtc / Gambio

Geiler Kommentar vor allem auch in dem Blog :)
gegangen

Re: Lücke in xtc / Gambio

Geiler Kommentar vor allem auch in dem Blog
Stimmt. Hat mich animiert zu antworten :-)
Gesperrt

Zurück zu „Internet-Sicherheit“

  • Information