Zum Inhalt
heise Security

News

Meldung vom 02.12.2008 10:42 [<< Vorige]   [Nächste >>]

Sicherheits-Update für Shopsoftware cpCommerce Meldung vorlesen

Für die Shopsoftware cpCommerce ist ein Update 1.2.7 erschienen, das Logins ohne gültige Anmeldedaten verhindern soll. Ursache des Problems ist ein Fehler in _functions.php, durch den sich beliebige PHP-Variablen überschreiben lassen. Damit soll es durch präparierte HTTP-Requests möglich sein, an Admin-Rechte zu gelangen und sogar eingeschleusten PHP-Code auszuführen.

Der Fehler wurde in Version 1.2.6 entdeckt. Andere Versionen sind möglicherweise ebenfalls betroffen. Anwender sollten das Update so bald wie möglich installieren, da auf Milw0rm bereits ein Exploit zum Ausnutzen der Lücke erschienen ist.

Siehe dazu auch:

(dab/c't)

 

[Version zum Drucken]   [Per E-Mail versenden] [<< Vorige]   [Nächste >>]

Kommentieren

Themen-Forum Schwachstellen

English version: Security update for cpCommerce shop software

 
 
 


Original-Seite: heise Security - 02.12.08 - Sicherheits-Update für Shopsoftware cpCommerce
 Web-Blaster V2.21 Webblaster-Feld schließen
Die angezeigte Seite wurde durch den Web-Blaster geleitet und dadurch mit der Datenbank des Assoziations-Blasters verknüpft.

Der Web-Blaster ist ein alternativer Browser, der beliebige Webseiten mit Links anreichert. Der gesamte Vorgang geschieht in Echtzeit mit den Original-Daten, es werden keine fremden Daten auf dem Blaster-Server zwischengespeichert.

Um diese Seite unverändert und auf ihrem ursprünglichen Server zu sehen, muss der Webblaster abgeschaltet werden.

Webblaster abschalten