OS Commerce – Sicherheitslücke admin/login.php

Wir hatten bereits vor längerem mal ein Problem mit einem Plugin, dass Hackern Zugriff auf den Shop und somit auf den FTP via SQL-Injektion ermöglichte.

Im Mai hatten wir ein erneutes Problem, wobei damals nicht klar war, ob der Hacker eine alten Zugang genutzt hat bzw. ob wir eine Lücke übersehen hatten. Damals war ein www.paypal.com.au Ordner auf unserem Server und man hat wohl fröhlich Phising darüber betrieben. Nach einer Passwörteränderung und Löschung anderer Dateien dachten wir eigentlich, es ist Ruhe.

Dummerweise hat OSCommerce wohl generell einen Fehler, weshalb man über gewisse Dateien Zugriff auf den Adminbereich via admin/login.php bzw. Informationen in den Dateien erhält.

Generell sollte sicher jeder OSCommerce Shop Besitzer diesen Thread zu Gemüte führen. Im root (Stammverzeichnis) des Shops befindet sich bei gehackten Shops meistens eine goog1exxxxxx.php – neben der gültigen googlexxxxxxx.html
Dazu meistens ein Ordner mit dem Namen Paypal oder secure.ingdirect.ca etc. pp.

Desweiteren haben folgende Dateien im Root vielleicht ein Änderungsdatum, das mit der goog1exxxxx.php übereinstimmt – sprich, diese wurden verändert oder gehören da gar nicht hin. Am besten mit einer alten Sicherung (die man hoffentlich hat) abgleichen und die Dateien mit dem backup überschreiben:

Katalog / goog1e xxxxxx .php
Katalog / goog1e_analist xxxxx .php
Katalog / google xxxxxx .php
Katalog / account_manage.php
Katalog / account_manage_tmp.php
Katalog / backup.php
Katalog / index.html
Katalog / product_reviews_writers.php
Katalog / flops.php
Katalog / rce.php
Katalog / xxx.php
Katalog / the.php

Wie man seinen Shop sicher ist simpel:

1. Den Admin Ordner umbennen, damit Bots diesen nicht mehr finden. Natürlich muss man dann noch die configure.php abändern – diese liegt hier: admin / includes / configure.php

Änderung:
definieren(‚DIR_WS_ADMIN‘, ‚/adminordner-neue-rname/‘);
definieren(‚die DIR_FS_ADM‘, ‚/eurer/pfad/zum/verzeichnis/adminordner-neuer-name/‘);

2. Den ganzen Admin Ordner via Confixx oder htaccess mit einem extra Passwort versehen. Im Confixx findet man den Punkt „Passwortschutz“. Dort einfach bis zum Admin Ordner klicken und auf „schützen“.

Damit ist der Shop sicher.

Wir bauen zum Glück gerade auf ein komplett neues, unbekannteres Shopsystem um, dessen Code nicht von 2002 stammt…. 😉

Beitrag erstellt 1034

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Diese Website verwendet Akismet, um Spam zu reduzieren. Erfahre mehr darüber, wie deine Kommentardaten verarbeitet werden.

Verwandte Beiträge

Beginne damit, deinen Suchbegriff oben einzugeben und drücke Enter für die Suche. Drücke ESC, um abzubrechen.

Zurück nach oben