Zum Inhalt springen

GHSA-6qhw-38wm-7g7h GHSA-xj2c-8fw5-mr6m GHSA-xrcf-c96g-q5hr GHSA-p37c-pm9p-7vm5 GHSA-p67w-3mq7-rw2g GHSA-4wpv-5fvv-c3xp GHSA-fgjq-45xv-rj8r GHSA-674c-5376-96rv GHSA-f497-xgx3-22hq GHSA-rrc3-p9vx-5373

Shopware 6.6.10.23 und 6.7.13.1 beheben Sandbox-Ausbruch bei App Scripts, Admin-Kontoübernahme sowie weitere Schwachstellen

Kritisch 9.6 Hersteller: Shopware Veröffentlicht

Die Versionen 6.6.10.23 und 6.7.13.1 von Shopware beheben zehn Schwachstellen, darunter einen kritischen Sandbox-Ausbruch bei App Scripts, die Übernahme von Administratorkonten durch Host-Header-Vergiftung, SQL-Injection, SSRF und Path Traversal. Aktualisieren Sie umgehend.

Was passiert ist

Die Versionen 6.6.10.23 und 6.7.13.1 von Shopware beheben Schwachstellen, die in zehn Sicherheitshinweisen beschrieben sind. Der schwerwiegendste, GHSA-6qhw-38wm-7g7h (CVSS 9,6), ermöglicht es einer bösartigen oder kompromittierten App, die auf Shopware installiert und aktiviert ist, aus ihrer Sandbox auszubrechen und beliebige PHP- und Betriebssystembefehle mit den Berechtigungen des Webservers auszuführen. Dadurch könnten Konfigurations- oder Zugangsdaten offengelegt, Dateien, die der Prozess schreiben kann, verändert, interne Dienste erreicht oder der Shop gestört werden. Ein zweiter kritischer Sicherheitshinweis, GHSA-xj2c-8fw5-mr6m (CVSS 9,3), ermöglicht es einem nicht authentifizierten Angreifer, über den Host-Header einen Link zum Zurücksetzen des Administratorpassworts zu manipulieren; öffnet der Administrator den manipulierten Link, kann der Angreifer das Konto übernehmen. GHSA-xrcf-c96g-q5hr (CVSS 9,1) ermöglicht es einer bösartigen oder kompromittierten App, über manipulierte Definitionen benutzerdefinierter Entitäten beliebige SQL-Befehle auszuführen. Die übrigen Sicherheitshinweise betreffen eine SQL-Injection ohne vorherige Authentifizierung in der Store API, Path Traversal über schreibbare Dateiendungen von Mediendateien, die Massenzuweisung von ACL-Rollen, Server-Side Request Forgery, die Offenlegung nicht freigegebener Produktbewertungen sowie fehlende Ratenbegrenzung bei Dokument-Downloads für Gäste. Shopware hat nicht angegeben, dass eine dieser Schwachstellen aktiv ausgenutzt wird; keine ist in CISA KEV aufgeführt.

Wer betroffen ist

Die betroffenen Versionsbereiche unterscheiden sich je nach Sicherheitshinweis. Shopware nennt Bereiche wie 6.5.4.0 bis einschließlich 6.6.10.22, 6.7.0.0 bis einschließlich 6.7.13.0 und 6.7.1.0 bis einschließlich 6.7.13.0; mehrere Sicherheitshinweise betreffen alle Versionen vor 6.6.10.23. Sales-Channel-Zugriffsschlüssel sind bei Headless-Store-API-Integrationen häufig konstruktionsbedingt offengelegt; die SQL-Injection in der Store API sollte daher in vielen Bereitstellungen als ohne Anmeldedaten erreichbar eingestuft werden. Die korrigierten Versionen sind je nach Sicherheitshinweis Shopware 6.6.10.23 und Shopware 6.7.13.1.

Was jetzt zu tun ist

  1. Aktualisieren Sie auf Shopware 6.7.13.1, wenn Sie eine Version von 6.7.0.0 bis einschließlich 6.7.13.0 einsetzen. Aktualisieren Sie auf Shopware 6.6.10.23, wenn Sie eine Version vor 6.6.10.23 einsetzen. Bei einer älteren Version empfiehlt Shopware ein Upgrade auf eine unterstützte korrigierte Version.
  2. Wenn Sie nicht sofort aktualisieren können, setzen Sie die von Shopware genannten Schutzmaßnahmen um: Aktivieren Sie die Symfony-Validierung vertrauenswürdiger Hosts oder weisen Sie unerwartete Host-Header am Webserver oder Reverse-Proxy ab; installieren und aktualisieren Sie Apps nur aus vertrauenswürdigen Quellen; schränken Sie ausgehende Zugriffe ein und blockieren Sie private, Loopback-, link-lokale und Cloud-Metadaten-Adressbereiche; begrenzen Sie die Erreichbarkeit der Store API und überwachen Sie Store-API- und Datenbankprotokolle; beschränken Sie die Berechtigungen für Medienimporte und Medienaktualisierungen auf vertrauenswürdige Benutzer; und wenden Sie eine Ratenbegrenzung für Dokument-Download-Anfragen von Gästen am Reverse-Proxy oder an der WAF an.
  3. Überprüfen Sie nach der Aktualisierung installierte Apps, Definitionen benutzerdefinierter Entitäten, Administratorkonten und Rollenzuweisungen und entziehen Sie nicht benötigte Zugriffe.

Wie man es erkennt

Shopware hat keine Kompromittierungsindikatoren veröffentlicht. Die Sicherheitshinweise unterstützen folgende praktische Prüfungen: Überprüfen Sie Store-API- und Datenbankprotokolle auf unerwartete Anfragen oder auffällige SQL-Aktivitäten; nehmen Sie eine Bestandsaufnahme der installierten Apps und der Definitionen benutzerdefinierter Entitäten vor; überprüfen Sie Berechtigungen für Medienaktualisierungen und Medienimporte; und achten Sie auf wiederholte Authentifizierungsversuche von Gästen für denselben Dokument-Download-Link von einer einzigen IP-Adresse aus.

Über den Patch hinaus

Shopware ist in der Regel Teil des Umsatzprozesses; diese Schwachstellen sind daher ebenso ein geschäftliches wie ein technisches Risiko. Injection- und Authentifizierungsprobleme sind genau das, was Penetrationstests und Härtungsprüfungen im Rahmen unserer Implementierungs- und Bewertungsleistungen finden sollen, bevor ein Angreifer sie findet. Nachzuvollziehen, welche Anbieterprodukte bei Ihnen laufen und wie schnell die Anbieter Sicherheitslücken schließen, ist Aufgabe von Lieferkettenschutz und Drittparteienrisiko.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
GHSA-6qhw-38wm-7g7h
Shopware
6.5.4.0 – < 6.6.10.23
6.5.4.0 – < 6.6.10.23
6.7.0.0 – < 6.7.13.1
6.7.0.0 – < 6.7.13.1
6.6.10.23
6.7.13.1
3, 6.7.13.1
GHSA-xj2c-8fw5-mr6m
Shopware
– < 6.6.10.23
– < 6.6.10.23
6.7.0.0 – < 6.7.13.1
6.7.0.0 – < 6.7.13.1
6.6.10.23
6.7.13.1
3, 6.7.13.1
GHSA-xrcf-c96g-q5hr, GHSA-fgjq-45xv-rj8r, GHSA-rrc3-p9vx-5373
Shopware
6.7.0.0 – < 6.7.13.1
6.7.0.0 – < 6.7.13.1
– < 6.6.10.23
– < 6.6.10.23
6.7.13.1
6.6.10.23
3, 6.7.13.1
GHSA-p37c-pm9p-7vm5, GHSA-4wpv-5fvv-c3xp
Shopware
6.7.0.0 – < 6.7.13.1
– < 6.6.10.23
6.7.0.0 – < 6.7.13.1
– < 6.6.10.23
6.7.13.1
6.6.10.23
3, 6.7.13.1
GHSA-p67w-3mq7-rw2g
Shopware
6.7.1.0 – < 6.7.13.1
6.7.1.0 – < 6.7.13.1
6.7.13.1
6.7.13.1
GHSA-674c-5376-96rv
Shopware
6.7.0.0 – < 6.7.13.1
6.7.0.0 – < 6.7.13.1
6.6.6.0 – < 6.6.10.23
6.6.6.0 – < 6.6.10.23
6.5.8.15 – < 6.6.10.23
6.5.8.15 – < 6.6.10.23
6.7.13.1
6.6.10.23
3, 6.7.13.1
GHSA-f497-xgx3-22hq
Shopware
6.7.0.0 – < 6.7.13.1
6.7.0.0 – < 6.7.13.1
6.6.10.0 – < 6.6.10.23
6.6.10.0 – < 6.6.10.23
6.7.13.1
6.6.10.23
3, 6.7.13.1

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, ENISA EUVD, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht. Einträge mit GHSA haben keine CVE: Quelle ist der Sicherheitshinweis, den die Entwickler in ihrem offiziellen GitHub-Repository veröffentlicht haben.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.