Zum Inhalt springen

GHSA-xrwj-pq6w-f8m4 GHSA-w6j9-q9rq-wrqg GHSA-2cr4-vw9p-pjvf GHSA-whxq-pxj5-qq7v GHSA-jf3w-9rmr-5rcr

PrestaShop 9.1.5 und 8.2.8 beheben SSRF, SQL-Injection und Schwachstellen bei der Zugriffskontrolle

Hoch 8.2 Hersteller: PrestaShop Veröffentlicht

PrestaShop 9.0.0 bis vor 9.1.5 sowie 8.0.0 bis vor 8.2.8 sind von fünf Sicherheitshinweisen betroffen: SSRF, CSV-Injection, IP-Spoofing, SQL-Injection und unzureichende Zugriffskontrolle. Aktualisieren Sie auf PrestaShop 9.1.5 oder 8.2.8.

Was passiert ist

PrestaShop hat fünf GitHub-Sicherheitshinweise veröffentlicht; die Korrekturen sind in den Versionen 9.1.5 und 8.2.8 enthalten. Die am höchsten bewertete Schwachstelle ist eine SSRF-Lücke (Server-Side Request Forgery) in der CSV-Importfunktion: Eine im Backoffice angemeldete Person mit Importberechtigung kann den Shop auf beliebige Bild-URLs verweisen; der Server ruft diese daraufhin ab. PrestaShop weist darauf hin, dass dies zur Ausführung von beliebigem Code führen kann, und stuft die Schwachstelle mit CVSS 8,2 als hoch ein.

Das Update behebt außerdem eine SQL-Injection in den Listenfiltern des Backoffice. Eine angemeldete Person kann einen manipulierten Filternamen übermitteln, um eine selbst gewählte Abfrage auszuführen und Daten aus der gesamten Datenbank zu lesen – darunter Passwort-Hashes von Mitarbeitenden sowie Kunden- und Bestelltabellen. Die meldende Person hat dies mit dem restriktivsten integrierten Profil demonstriert. Unabhängig davon ermöglicht eine Schwachstelle bei der Verarbeitung des X-Forwarded-For-Headers nicht authentifizierten Besuchenden, ihre IP-Adresse zu fälschen, wenn der Shop hinter einem Reverse-Proxy, Load-Balancer oder CDN betrieben wird. Dadurch lassen sich Zulassungslisten für den Wartungsmodus umgehen, Protokolle fälschen oder Kontrollen für Geolokalisierung, Betrugs-Scoring und Ratenbegrenzung aushebeln.

Zwei weitere Hinweise betreffen eine CSV-Formelinjektion in exportierten Dateien, die alle Personen treffen kann, die einen Export in einer Tabellenkalkulation öffnen, sowie eine fehlende Berechtigungsprüfung am Endpunkt für Backoffice-Benachrichtigungen. Dadurch werden Kundennamen, Bestellsummen, Versanddienstleister und Bestellstatus für jedes Mitarbeiterkonto sichtbar. Keiner der Sicherheitshinweise meldet eine aktive Ausnutzung.

Wer betroffen ist

Diese Sicherheitshinweise gelten für PrestaShop 9.0.0 bis vor 9.1.5 und 8.0.0 bis vor 8.2.8. Für die SQL-Injection gibt PrestaShop an, dass der fehlerhafte Alt-Controller des Backoffice auch in 1.7.x und älteren Versionen enthalten ist; diese haben das Ende ihrer Lebensdauer erreicht und werden keinen Sicherheitspatch erhalten. Das X-Forwarded-For-Problem betrifft Shops, die über einen Reverse-Proxy, Load-Balancer oder ein CDN ausgeliefert werden; laut PrestaShop gilt dies für die meisten Produktivinstallationen. Installationen, die direkt am Webserver betrieben werden, sind nicht betroffen. Die Schwachstellen im Backoffice erfordern ein gültiges Mitarbeiterkonto; die Schwachstelle bei den Benachrichtigungen ist für jede angemeldete Person erreichbar, auch für Profile ohne Berechtigungen.

Was jetzt zu tun ist

  1. Aktualisieren Sie auf PrestaShop 9.1.5 oder 8.2.8. Dabei handelt es sich um die korrigierten Versionen für alle fünf Sicherheitshinweise.
  2. Beschränken Sie für die SSRF-Schwachstelle im CSV-Import außerdem die Importberechtigung auf Profile, die sie tatsächlich benötigen, und importieren Sie nur aus vertrauenswürdigen Quellen. Filtern Sie ausgehenden Datenverkehr so, dass der Webserver Ihr internes Netzwerk oder den Cloud-Metadatendienst nicht erreichen kann.
  3. Konfigurieren Sie beim X-Forwarded-For-Problem Ihren Frontend-Proxy so, dass er den X-Forwarded-For-Header mit der tatsächlich gesehenen Adresse überschreibt – auch nach der Aktualisierung. PrestaShop stellt Beispiele für Nginx und Apache bereit. Bei CDN-Nutzung sollten Sie sicherstellen, dass der Origin-Server nur Verbindungen aus den Adressbereichen des CDN annimmt.
  4. Schulen Sie Ihre Mitarbeitenden, Exporte über den Import-Assistenten der Tabellenkalkulation zu öffnen und dabei alle Spalten als Text festzulegen, und prüfen Sie vor dem Export jede Zelle, die mit =, +, - oder @ beginnt. Für die SQL-Injection und die Schwachstelle bei der Zugriffskontrolle der Benachrichtigungen gibt es keine Abhilfe über die Konfiguration.

Über den Patch hinaus

Diese Schwachstellen betreffen eine öffentlich zugängliche E-Commerce-Plattform, bei der Backoffice-Berechtigungen, die Proxy-Verarbeitung und die Regelmäßigkeit der Sicherheitsupdates des Herstellers gleichermaßen wichtig sind. Ein Penetrationstest oder eine Härtungsprüfung im Rahmen von Implementierungs- und Assessment-Leistungen kann bestätigen, dass die Aktualisierung die betroffenen Angriffspfade in Ihrer Umgebung tatsächlich geschlossen hat. Mit Lieferkettenschutz & Drittparteienrisiko behalten Sie den Überblick darüber, welche PrestaShop-Versionen Sie betreiben und wie schnell Herstellerkorrekturen Ihre Systemlandschaft erreichen.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
GHSA-xrwj-pq6w-f8m4, GHSA-w6j9-q9rq-wrqg, GHSA-2cr4-vw9p-pjvf, GHSA-whxq-pxj5-qq7v, GHSA-jf3w-9rmr-5rcr
PrestaShop
9.0.0 – < 9.1.5
8.0.0 – < 8.2.8
9.1.5
8.2.8
.5

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, ENISA EUVD, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht. Einträge mit GHSA haben keine CVE: Quelle ist der Sicherheitshinweis, den die Entwickler in ihrem offiziellen GitHub-Repository veröffentlicht haben.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.