PrestaShop-Sicherheit: PHPUnit-Sicherheitslücke und Malware

Seguridad Prestashop: Vulnerabilidad Malware PHPUnit
Vor Kurzem wurde eine Sicherheitslücke in Shops mit PrestaShop 1.6 und 1.7 entdeckt, gemeldet von Francis Ladeuil. Über sie können Angreifer Zugriff auf einen kompletten Onlineshop erlangen und ihn mithilfe von Malware kontrollieren – deshalb sollten Sie sie unbedingt ernst nehmen. Bei Línea Gráfica haben wir ein Modul entwickelt, mit dem Sie Ihren Shop auf die Sicherheitslücke prüfen und die Bedrohung beseitigen können. Wenn Sie mehr über diese Malware, das Modul und die PrestaShop-Sicherheit erfahren möchten, lesen Sie weiter.

Sicherheitslücke beheben

Sicherheitslücke in PrestaShop

Angreifer nutzen eine Sicherheitslücke in PHPUnit aus, um auf Servern mit PrestaShop-Websites beliebigen Code auszuführen und so die komplette Kontrolle über die Seite zu übernehmen. Betroffen sind alle Versionen vor PHPUnit 7.5.19 und 8.5.1. Was kann passieren, wenn ein Angreifer Zugriff auf Ihre Website erhält? Er kann Ihre Daten und die Ihrer Kunden stehlen und damit dem Ansehen Ihres Unternehmens und Ihren Umsätzen schaden. Deshalb sollten Sie per FTP prüfen, ob es in Ihrem Onlineshop ein Verzeichnis namens „phpunit“ gibt – genau dieses macht Ihre Website, wie gesagt, für diese Malware angreifbar. Es handelt sich um eine Entwicklungsbibliothek, die für den normalen Betrieb der Website nicht benötigt wird. Sie zu löschen ist daher der beste Schutz vor dem Angriff.

PrestaShop-Modul zur Prüfung der PHPUnit-Sicherheitslücke

Damit Sie prüfen können, ob Ihre Website für diese Angriffe anfällig ist, haben wir bei Línea Gráfica ein Modul zur Prüfung der PHPUnit-Sicherheitslücke für PrestaShop 1.6 und 1.7 entwickelt. Es analysiert alle Dateien dieser Bibliothek (phpunit) und bietet Ihnen an, sie endgültig zu löschen. So beseitigen Sie die mögliche Bedrohung. Sie können das zwar auch von Hand erledigen, bei vielen Modulen ist das aber sehr mühsam – deshalb empfehlen wir dieses neue Modul von Línea Gráfica. Wie funktioniert das Prüfmodul für die PHPUnit-Sicherheitslücke? Es durchsucht automatisch alle infrage kommenden PrestaShop-Verzeichnisse sowie alle installierten Module nach der PHPUnit-Bibliothek. Anschließend erhalten Sie eine Liste aller gefundenen Bibliotheken und können diese direkt löschen. Wichtig: Das Modul ist kostenlos erhältlich. Wird kein Modul mit einem „phpunit“-Ordner gefunden, ist Ihr Shop für diese Art von Angriff nicht anfällig.

Kompromittierter Onlineshop

Auch wenn Sie diese Analyse durchführen und die Verzeichnisse löschen, die Ihre Website angreifbar machen, kann Ihr Onlineshop bereits kompromittiert worden sein. Die meisten Angreifer legen Dateien ab oder verändern bestehende – genau daran erkennen Sie, ob Ihre Website gerade angegriffen wird oder bereits angegriffen wurde. Prüfen Sie gründlich, ob der Angreifer Dateien auf dem Server hinterlassen hat. Aus dem Beitrag von PrestaShop zu dieser Sicherheitslücke stammt die folgende Liste verdächtiger Dateien, die sich in einem kompromittierten Onlineshop befinden können:
  • XsamXadoo_Bot.php
  • XsamXadoo_deface.php
  • 0x666.php
  • f.php
  • Xsam_Xadoo.html
Ändern Sie im Zweifel die Passwörter aller Administratorkonten Ihres Shops und bitten Sie gegebenenfalls auch Ihre Kunden, ihre Passwörter zu ändern. Vergewissern Sie sich aber vorher mit unserem Prüfmodul für die PHPUnit-Sicherheitslücke, dass sich keine kompromittierten Dateien mehr im Shop befinden – sonst droht ein erneuter Angriff.

Betroffene PrestaShop-Module

Laut dem bereits erwähnten Beitrag sind mehrere Module von dieser Sicherheitslücke betroffen:
  • 1-Click Upgrade: Versionen 4.0 Beta und höher
  • Cart Abandonment Pro: Versionen 2.0.1 ~ 2.0.2
  • Facettierte Suche: Versionen 2.2.1 ~ 3.0.0
  • Merchant Expertise: Versionen 2.1.0 und höher
  • PrestaShop Checkout: Versionen 1.0.8 ~ 1.0.9
PrestaShop hat neue Versionen der betroffenen Module veröffentlicht, in denen die mit dieser Bedrohung verbundene Bibliothek vollständig entfernt wurde – entsprechend der obigen Liste sind das v4.10.1, v2.0.10, v3.4.1, v2.3.2 und v1.2.9. Beachten Sie jedoch: Wenn Sie irgendwann eine der früheren, betroffenen Versionen installiert hatten, liegen die PHPUnit-Dateien wahrscheinlich noch auf Ihrem Server. Diese müssen Sie unbedingt löschen, denn es reicht nicht, einfach die aktualisierten Versionen zu installieren.

Sicherheitsmaßnahmen von PrestaShop

Angesichts dieser Lage hat PrestaShop verschiedene Maßnahmen gegen diese Sicherheitslücke ergriffen. Alle Partner wurden informiert und sollten die von ihnen betreuten Shops gründlich abgesichert haben. Außerdem wurden die betroffenen Module, wie im vorigen Abschnitt beschrieben, aktualisiert und abgesichert. PrestaShop überprüft zudem alle Module darauf, ob sie den angreifbaren Ordner „phpunit“ enthalten. Die Sicherheit Ihres Shops hat für uns oberste Priorität – wir helfen Ihnen, Risiko und Folgen von Malware so gering wie möglich zu halten. Werfen Sie einen Blick auf unsere weiteren PrestaShop-Module von Línea Gráfica und halten Sie Bedrohungen von Ihrer Website fern. Gleichzeitig bauen Sie die Möglichkeiten Ihres Onlineshops weiter aus.
Miguel Pineda
Aktualisiert am