GHSA-2qxr-vvj4-5934 GHSA-r432-q883-wgvf GHSA-8xfc-pww7-3rm5 GHSA-p589-2ff8-3wfw GHSA-mch6-932v-3cm8
Shopware 6.7.14.1 und 6.6.10.25 beheben Schwachstellen bei SQL-Injection, Webhooks und Rechteausweitung
Shopware hat die Versionen 6.7.14.1 und 6.6.10.25 veröffentlicht, um fünf Sicherheitshinweise zu beheben: eine SQL-Injection in der Store API, eine Umgehung der Webhook-Berechtigungen, zwei Lücken bei der Rechteausweitung und eine Umgehung des Double-Opt-in-Verfahrens für Newsletter. Betreiber sollten aktualisieren.
Was passiert ist
Shopware hat fünf Sicherheitshinweise für seine E-Commerce-Plattform veröffentlicht. Über GHSA-2qxr-vvj4-5934 kann ein nicht authentifizierter Store-API-Client per SQL-Injection beliebige Daten aus der zugrunde liegenden Datenbank lesen, allerdings nur, wenn der Shop mit einer PHP-Version vor 8.4 läuft und emulierte Prepared Statements für PDO MySQL aktiviert sind. Ein Schreibzugriff wurde nicht nachgewiesen. GHSA-r432-q883-wgvf ist eine als kritisch eingestufte Schwachstelle bei den Webhook-Berechtigungen: Ein Benutzer oder eine Integration mit der Berechtigung zum Erstellen von Webhooks kann Ereignisdaten zu Kunden, Bestellungen, Geschäftsprozessen oder E-Mails erhalten, die über die zugewiesenen Berechtigungen hinausgehen, in manchen Fällen auch Informationen zur Kontowiederherstellung.
Die drei übrigen Sicherheitshinweise betreffen authentifizierte Rechteausweitung und die Integrität von Einwilligungen. Über GHSA-8xfc-pww7-3rm5 kann ein Benutzer mit user_change_me sein eigenes Konto zum Administrator heraufstufen. Über GHSA-p589-2ff8-3wfw kann ein Benutzer mit user:create beim Klonen von Benutzern Autorisierungsprüfungen umgehen und geschützte Felder setzen. Über GHSA-mch6-932v-3cm8 kann ein nicht authentifizierter Aufrufer der Store API ein Newsletter-Abonnement aktivieren, ohne die Kontrolle über die E-Mail-Adresse nachzuweisen, wenn das Double-Opt-in-Verfahren aktiviert ist. Shopware hat nicht mitgeteilt, ob eine dieser Schwachstellen aktiv ausgenutzt wird.
Wer betroffen ist
Alle fünf Sicherheitshinweise betreffen Shopware 6.7.0.0 bis 6.7.14.0 sowie alle Shopware-Versionen vor 6.6.10.25, einschließlich 6.5.x und älter sowie 6.6.0.0 bis 6.6.10.24. Die SQL-Injection setzt zusätzlich eine PHP-Version vor 8.4 mit aktivierten emulierten Prepared Statements für PDO MySQL voraus. Shopware-Shops sind in der Regel öffentlich erreichbare Webanwendungen, die Kunden- und Bestelldaten verarbeiten. Sowohl die Storefront als auch die Administrationsoberfläche sollten in die Überprüfung der Angriffsfläche einbezogen werden.
Was jetzt zu tun ist
- Führen Sie ein Update auf die korrigierte Version durch: Shopware 6.7.14.1 für Installationen mit den Versionen 6.7.0.0 bis 6.7.14.0 oder Shopware 6.6.10.25 für Installationen mit Versionen vor 6.6.10.25.
- Falls Sie die Sicherheitsupdates nicht sofort einspielen können, wenden Sie die vom Hersteller empfohlenen Problemumgehungen an: Führen Sie für die SQL-Injection ein Upgrade auf PHP 8.4 oder höher durch oder setzen Sie PDO::ATTR_EMULATE_PREPARES auf false; beschränken Sie
webhook:createauf vertrauenswürdige Administratoren und Integrationen und überprüfen Sie vorhandene Webhook-Registrierungen und Zustellungsprotokolle; entfernen Sieuser_change_meaus Rollen, die keine Selbstbearbeitung des Profils benötigen, und entfernen Sieuser:createsowie andere nicht benötigte Erstellungsberechtigungen aus nicht vertrauenswürdigen Rollen; überprüfen Sie Administratorkonten und Auditprotokolle auf unerwartete Änderungen; beschränken Sie den Zugriff auf die Administrations-API auf vertrauenswürdige Benutzer und Netzwerke; und deaktivieren Sie öffentliche Newsletter-Anmeldungen, bis die Schwachstellen behoben sind. - Rotieren Sie nach dem Upgrade Zugangsdaten oder Token für die Kontowiederherstellung, wenn unbefugte Webhook-Aktivitäten oder unerwartete Änderungen an Berechtigungen festgestellt werden.
Wie man es erkennt
Überprüfen Sie Webhook-Registrierungen und Zustellungsprotokolle auf unerwartete Einträge oder Ereignisdaten außerhalb des erwarteten Umfangs. Überprüfen Sie Administratorkonten und Auditprotokolle auf unerwartete Änderungen an Berechtigungen, insbesondere bei Konten, die nur über user_change_me oder user:create verfügen. Beim Newsletter-Problem gleichen Sie Newsletter-Abonnements mit den Double-Opt-in-Bestätigungsprotokollen ab, falls öffentliche Anmeldungen aktiviert waren.
Über den Patch hinaus
Shopware-Shops sind öffentlich erreichbar und verarbeiten Kunden- und Bestelldaten. Die nicht authentifizierte SQL-Injection und die Lücken bei der Zugriffskontrolle sollten daher als Priorität behandelt werden und nicht als routinemäßiges Plattform-Update. Mit Virtual CISO Services unterstützen wir Sie dabei, exponierte Storefront- und Administrationsoberflächen zu erkennen, bevor eine Schwachstellenwarnung veröffentlicht wird. Mit Implementierungs- und Bewertungsleistungen können wir die Shop-Plattform auf Fehler bei der Eingabevalidierung und der Zugriffskontrolle prüfen und härten.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| GHSA-2qxr-vvj4-5934 Shopware | 6.7.0.0 – < 6.7.14.1 – < 6.6.10.25 6.7.0.0 – < 6.7.14.1 – < 6.6.10.25 | 6.7.14.1 6.6.10.25 5, 6.7.14.1 |
| GHSA-r432-q883-wgvf Shopware | 6.7.0.0 – < 6.7.14.1 6.7.0.0 – < 6.7.14.1 – < 6.6.10.25 – < 6.6.10.25 | 6.7.14.1 6.6.10.25 5, 6.7.14.1 |
| GHSA-8xfc-pww7-3rm5, GHSA-p589-2ff8-3wfw Shopware | 6.7.0.0 – < 6.7.14.1 – < 6.6.10.25 – < 6.6.10.25 6.7.0.0 – < 6.7.14.1 | 6.7.14.1 6.6.10.25 5, 6.7.14.1 |
| GHSA-mch6-932v-3cm8 Shopware | – < 6.6.10.25 – < 6.6.10.25 6.7.0.0 – < 6.7.14.1 6.7.0.0 – < 6.7.14.1 | 6.6.10.25 6.7.14.1 5, 6.7.14.1 |
Quellen
Herstellerhinweis
- SQL injection in Store API aggregation handling on PHP < 8.4
- Webhook permission can bypass event ACLs and expose sensitive data
- Privilege escalation through insufficient authorization in profile updates
- Improper authorization in entity cloning enables privilege escalation
- Shopware newsletter double-opt-in bypass