Achtung, es gibt schon wieder eine neue Version.
Also wer das Update schon eingespielt hat, darf nochmal ran.
Also wer das Update schon eingespielt hat, darf nochmal ran.
Viele Grüße aus dem hohen Norden
Kai
Kai
Heute hat Gambio weitere Informationen per Mail geteilt um einen möglichen Angriff auf den eigenen Shop zu überprüfen. Die Details zur Prüfung sollen auf Wunsch von Gambio nicht öffentlich geteilt werden.
Wer keine Info von Gambio bekommen hat kann sich gerne hier im Forum bei mir melden, dann leite ich die entsprechenden Infos per Mail weiter.
Wer keine Info von Gambio bekommen hat kann sich gerne hier im Forum bei mir melden, dann leite ich die entsprechenden Infos per Mail weiter.
Eine gute, kostenlose, Möglichkeit um den Shop selbst zu untersuchen: https://www.orange-raven.de/sicherheits ... o-03-2026/
Kein Schutz, aber vielleicht steht man bei neuen Sicherheitslücken nicht in der allerersten Reihe und schafft sich Zeit zum Reagieren:
Per Htaccess typische Hacking-Länder blockieren in der Hoffnung dass eher nicht ausländische Proxies verwendet werden:
Per Htaccess typische Hacking-Länder blockieren in der Hoffnung dass eher nicht ausländische Proxies verwendet werden:
Code: Alles auswählen
<IfModule mod_geoip.c>
GeoIPEnable On
</IfModule>
RewriteEngine On
# Länder blocken (ISO Codes)
RewriteCond %{ENV:GEOIP_COUNTRY_CODE} ^(CN|RU|KP|IR|BY|SY|PK|VN|NG|TR)$
RewriteRule ^ - [F,L] Ähm.... wie ist denn dies hier zu verstehen?
https://www.gambio.de/forum/threads/neu ... ost-440284
und
https://www.gambio.de/forum/threads/neu ... ost-440281
Es gibt neue Sicherheitslücken, aber die macht Gambio neuerdings nicht mehr öffentlich und es gibt auch keine Security Updates mehr?? Verstehe ich falsch, oder? Falls nicht: Hört sich für mich nicht einmal mehr nach grober Fahrlässigkeit, sondern schon nach bedingtem Vorsatz an, wenn man tausendfache Datenschutzverletzungen und Identitätsdiebstahl auf Seiten der Shopbetreiber-Kunden billigend in Kauf nähme.
https://www.gambio.de/forum/threads/neu ... ost-440284
und
https://www.gambio.de/forum/threads/neu ... ost-440281
Es gibt neue Sicherheitslücken, aber die macht Gambio neuerdings nicht mehr öffentlich und es gibt auch keine Security Updates mehr?? Verstehe ich falsch, oder? Falls nicht: Hört sich für mich nicht einmal mehr nach grober Fahrlässigkeit, sondern schon nach bedingtem Vorsatz an, wenn man tausendfache Datenschutzverletzungen und Identitätsdiebstahl auf Seiten der Shopbetreiber-Kunden billigend in Kauf nähme.
Der erste Beitrag bezieht sich aus meiner Sicht auf diesen hier:
https://www.gambio.de/forum/threads/neu ... ost-440266
Der Händler hat bei Gambio angefragt, ob es möglich wäre die sicherheitsrelevanten Änderungen aus den beiden letzten Updatepaketen zu extrahieren um nicht das vollständige Update einspielen zu müssen. Ich kann nachvollziehen, das das jetzt nicht gemacht wird. Aktuell scheint es keinen weiteren Vorfall zu geben, die Korrekturen in der neuesten Version sind daher vorsorglich.
Beitrag 2: Zertifikate können immer mal ablaufen, allerdings hätte hier spätestens am Montagmorgen eine Reaktion erfolgen müssen. Soweit ich mich erinnere ist das auch nicht das erste mal, dass das Zertifikat nicht rechtzeitig erneuert wurde.
https://www.gambio.de/forum/threads/neu ... ost-440266
Der Händler hat bei Gambio angefragt, ob es möglich wäre die sicherheitsrelevanten Änderungen aus den beiden letzten Updatepaketen zu extrahieren um nicht das vollständige Update einspielen zu müssen. Ich kann nachvollziehen, das das jetzt nicht gemacht wird. Aktuell scheint es keinen weiteren Vorfall zu geben, die Korrekturen in der neuesten Version sind daher vorsorglich.
Beitrag 2: Zertifikate können immer mal ablaufen, allerdings hätte hier spätestens am Montagmorgen eine Reaktion erfolgen müssen. Soweit ich mich erinnere ist das auch nicht das erste mal, dass das Zertifikat nicht rechtzeitig erneuert wurde.
Danke. In den Release Notes steht:
Sicherheit
Behebung mehrerer Sicherheitslücken und Härtung der Anwendung
Das ist verunsichernd und liest sich so als sollte man mit einem Funken Verantwortungsbewusstsein keinen Gambio Shop unter 26.04.1 mehr betreiben, weil es keinen separaten Security Fix geben wird und weil man ja auch anhand des Updatepakets mit KI vermutlich leicht Angriffsvektoren auf alle Shops ersehen kann. Oder die Release Notes sind sehr unglücklich formuliert.
Sicherheit
Behebung mehrerer Sicherheitslücken und Härtung der Anwendung
Das ist verunsichernd und liest sich so als sollte man mit einem Funken Verantwortungsbewusstsein keinen Gambio Shop unter 26.04.1 mehr betreiben, weil es keinen separaten Security Fix geben wird und weil man ja auch anhand des Updatepakets mit KI vermutlich leicht Angriffsvektoren auf alle Shops ersehen kann. Oder die Release Notes sind sehr unglücklich formuliert.
Die Verunsicherung kann ich nachvollziehen. Ungewöhnlich ist der Weg aber nicht, wenn es aktuell keine bekannte Ausnutzung gibt. Lücken in vergangenen Versionen zu schließen, bindet am Ende auch Entwicklungskapazitäten.
Falls Interesse besteht: Ich halte es für möglich aus dem Updatepaket 26.04.1 die Sicherheitsrelevanten Änderungen zu extrahieren und als Sicherheitsupdate für Version 26.03.0 bereitzustellen.
Falls Interesse besteht: Ich halte es für möglich aus dem Updatepaket 26.04.1 die Sicherheitsrelevanten Änderungen zu extrahieren und als Sicherheitsupdate für Version 26.03.0 bereitzustellen.
Ich hätte Interesse, was würde das denn kosten? Allerdings bin ich noch auf Version 5.0.2.0 . Ich weiß nicht ob das die alte Versionsnummer für die selbe Datenbasis ist?