Sicherheitslücke beheben
Sicherheitslücke in PrestaShop
Angreifer nutzen eine Sicherheitslücke in PHPUnit aus, um auf Servern mit PrestaShop-Websites beliebigen Code auszuführen und so die komplette Kontrolle über die Seite zu übernehmen. Betroffen sind alle Versionen vor PHPUnit 7.5.19 und 8.5.1. Was kann passieren, wenn ein Angreifer Zugriff auf Ihre Website erhält? Er kann Ihre Daten und die Ihrer Kunden stehlen und damit dem Ansehen Ihres Unternehmens und Ihren Umsätzen schaden. Deshalb sollten Sie per FTP prüfen, ob es in Ihrem Onlineshop ein Verzeichnis namens „phpunit“ gibt – genau dieses macht Ihre Website, wie gesagt, für diese Malware angreifbar. Es handelt sich um eine Entwicklungsbibliothek, die für den normalen Betrieb der Website nicht benötigt wird. Sie zu löschen ist daher der beste Schutz vor dem Angriff.PrestaShop-Modul zur Prüfung der PHPUnit-Sicherheitslücke
Damit Sie prüfen können, ob Ihre Website für diese Angriffe anfällig ist, haben wir bei Línea Gráfica ein Modul zur Prüfung der PHPUnit-Sicherheitslücke für PrestaShop 1.6 und 1.7 entwickelt. Es analysiert alle Dateien dieser Bibliothek (phpunit) und bietet Ihnen an, sie endgültig zu löschen. So beseitigen Sie die mögliche Bedrohung. Sie können das zwar auch von Hand erledigen, bei vielen Modulen ist das aber sehr mühsam – deshalb empfehlen wir dieses neue Modul von Línea Gráfica. Wie funktioniert das Prüfmodul für die PHPUnit-Sicherheitslücke? Es durchsucht automatisch alle infrage kommenden PrestaShop-Verzeichnisse sowie alle installierten Module nach der PHPUnit-Bibliothek. Anschließend erhalten Sie eine Liste aller gefundenen Bibliotheken und können diese direkt löschen. Wichtig: Das Modul ist kostenlos erhältlich. Wird kein Modul mit einem „phpunit“-Ordner gefunden, ist Ihr Shop für diese Art von Angriff nicht anfällig.Kompromittierter Onlineshop
Auch wenn Sie diese Analyse durchführen und die Verzeichnisse löschen, die Ihre Website angreifbar machen, kann Ihr Onlineshop bereits kompromittiert worden sein. Die meisten Angreifer legen Dateien ab oder verändern bestehende – genau daran erkennen Sie, ob Ihre Website gerade angegriffen wird oder bereits angegriffen wurde. Prüfen Sie gründlich, ob der Angreifer Dateien auf dem Server hinterlassen hat. Aus dem Beitrag von PrestaShop zu dieser Sicherheitslücke stammt die folgende Liste verdächtiger Dateien, die sich in einem kompromittierten Onlineshop befinden können:- XsamXadoo_Bot.php
- XsamXadoo_deface.php
- 0x666.php
- f.php
- Xsam_Xadoo.html
Betroffene PrestaShop-Module
Laut dem bereits erwähnten Beitrag sind mehrere Module von dieser Sicherheitslücke betroffen:- 1-Click Upgrade: Versionen 4.0 Beta und höher
- Cart Abandonment Pro: Versionen 2.0.1 ~ 2.0.2
- Facettierte Suche: Versionen 2.2.1 ~ 3.0.0
- Merchant Expertise: Versionen 2.1.0 und höher
- PrestaShop Checkout: Versionen 1.0.8 ~ 1.0.9