Zum Inhalt springen

GHSA-2qxr-vvj4-5934 GHSA-r432-q883-wgvf GHSA-8xfc-pww7-3rm5 GHSA-p589-2ff8-3wfw GHSA-mch6-932v-3cm8

Shopware 6.7.14.1 und 6.6.10.25 beheben Schwachstellen bei SQL-Injection, Webhooks und Rechteausweitung

Kritisch 9.6 Hersteller: Shopware Veröffentlicht

Shopware hat die Versionen 6.7.14.1 und 6.6.10.25 veröffentlicht, um fünf Sicherheitshinweise zu beheben: eine SQL-Injection in der Store API, eine Umgehung der Webhook-Berechtigungen, zwei Lücken bei der Rechteausweitung und eine Umgehung des Double-Opt-in-Verfahrens für Newsletter. Betreiber sollten aktualisieren.

Was passiert ist

Shopware hat fünf Sicherheitshinweise für seine E-Commerce-Plattform veröffentlicht. Über GHSA-2qxr-vvj4-5934 kann ein nicht authentifizierter Store-API-Client per SQL-Injection beliebige Daten aus der zugrunde liegenden Datenbank lesen, allerdings nur, wenn der Shop mit einer PHP-Version vor 8.4 läuft und emulierte Prepared Statements für PDO MySQL aktiviert sind. Ein Schreibzugriff wurde nicht nachgewiesen. GHSA-r432-q883-wgvf ist eine als kritisch eingestufte Schwachstelle bei den Webhook-Berechtigungen: Ein Benutzer oder eine Integration mit der Berechtigung zum Erstellen von Webhooks kann Ereignisdaten zu Kunden, Bestellungen, Geschäftsprozessen oder E-Mails erhalten, die über die zugewiesenen Berechtigungen hinausgehen, in manchen Fällen auch Informationen zur Kontowiederherstellung.

Die drei übrigen Sicherheitshinweise betreffen authentifizierte Rechteausweitung und die Integrität von Einwilligungen. Über GHSA-8xfc-pww7-3rm5 kann ein Benutzer mit user_change_me sein eigenes Konto zum Administrator heraufstufen. Über GHSA-p589-2ff8-3wfw kann ein Benutzer mit user:create beim Klonen von Benutzern Autorisierungsprüfungen umgehen und geschützte Felder setzen. Über GHSA-mch6-932v-3cm8 kann ein nicht authentifizierter Aufrufer der Store API ein Newsletter-Abonnement aktivieren, ohne die Kontrolle über die E-Mail-Adresse nachzuweisen, wenn das Double-Opt-in-Verfahren aktiviert ist. Shopware hat nicht mitgeteilt, ob eine dieser Schwachstellen aktiv ausgenutzt wird.

Wer betroffen ist

Alle fünf Sicherheitshinweise betreffen Shopware 6.7.0.0 bis 6.7.14.0 sowie alle Shopware-Versionen vor 6.6.10.25, einschließlich 6.5.x und älter sowie 6.6.0.0 bis 6.6.10.24. Die SQL-Injection setzt zusätzlich eine PHP-Version vor 8.4 mit aktivierten emulierten Prepared Statements für PDO MySQL voraus. Shopware-Shops sind in der Regel öffentlich erreichbare Webanwendungen, die Kunden- und Bestelldaten verarbeiten. Sowohl die Storefront als auch die Administrationsoberfläche sollten in die Überprüfung der Angriffsfläche einbezogen werden.

Was jetzt zu tun ist

  1. Führen Sie ein Update auf die korrigierte Version durch: Shopware 6.7.14.1 für Installationen mit den Versionen 6.7.0.0 bis 6.7.14.0 oder Shopware 6.6.10.25 für Installationen mit Versionen vor 6.6.10.25.
  2. Falls Sie die Sicherheitsupdates nicht sofort einspielen können, wenden Sie die vom Hersteller empfohlenen Problemumgehungen an: Führen Sie für die SQL-Injection ein Upgrade auf PHP 8.4 oder höher durch oder setzen Sie PDO::ATTR_EMULATE_PREPARES auf false; beschränken Sie webhook:create auf vertrauenswürdige Administratoren und Integrationen und überprüfen Sie vorhandene Webhook-Registrierungen und Zustellungsprotokolle; entfernen Sie user_change_me aus Rollen, die keine Selbstbearbeitung des Profils benötigen, und entfernen Sie user:create sowie andere nicht benötigte Erstellungsberechtigungen aus nicht vertrauenswürdigen Rollen; überprüfen Sie Administratorkonten und Auditprotokolle auf unerwartete Änderungen; beschränken Sie den Zugriff auf die Administrations-API auf vertrauenswürdige Benutzer und Netzwerke; und deaktivieren Sie öffentliche Newsletter-Anmeldungen, bis die Schwachstellen behoben sind.
  3. Rotieren Sie nach dem Upgrade Zugangsdaten oder Token für die Kontowiederherstellung, wenn unbefugte Webhook-Aktivitäten oder unerwartete Änderungen an Berechtigungen festgestellt werden.

Wie man es erkennt

Überprüfen Sie Webhook-Registrierungen und Zustellungsprotokolle auf unerwartete Einträge oder Ereignisdaten außerhalb des erwarteten Umfangs. Überprüfen Sie Administratorkonten und Auditprotokolle auf unerwartete Änderungen an Berechtigungen, insbesondere bei Konten, die nur über user_change_me oder user:create verfügen. Beim Newsletter-Problem gleichen Sie Newsletter-Abonnements mit den Double-Opt-in-Bestätigungsprotokollen ab, falls öffentliche Anmeldungen aktiviert waren.

Über den Patch hinaus

Shopware-Shops sind öffentlich erreichbar und verarbeiten Kunden- und Bestelldaten. Die nicht authentifizierte SQL-Injection und die Lücken bei der Zugriffskontrolle sollten daher als Priorität behandelt werden und nicht als routinemäßiges Plattform-Update. Mit Virtual CISO Services unterstützen wir Sie dabei, exponierte Storefront- und Administrationsoberflächen zu erkennen, bevor eine Schwachstellenwarnung veröffentlicht wird. Mit Implementierungs- und Bewertungsleistungen können wir die Shop-Plattform auf Fehler bei der Eingabevalidierung und der Zugriffskontrolle prüfen und härten.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
GHSA-2qxr-vvj4-5934
Shopware
6.7.0.0 – < 6.7.14.1
– < 6.6.10.25
6.7.0.0 – < 6.7.14.1
– < 6.6.10.25
6.7.14.1
6.6.10.25
5, 6.7.14.1
GHSA-r432-q883-wgvf
Shopware
6.7.0.0 – < 6.7.14.1
6.7.0.0 – < 6.7.14.1
– < 6.6.10.25
– < 6.6.10.25
6.7.14.1
6.6.10.25
5, 6.7.14.1
GHSA-8xfc-pww7-3rm5, GHSA-p589-2ff8-3wfw
Shopware
6.7.0.0 – < 6.7.14.1
– < 6.6.10.25
– < 6.6.10.25
6.7.0.0 – < 6.7.14.1
6.7.14.1
6.6.10.25
5, 6.7.14.1
GHSA-mch6-932v-3cm8
Shopware
– < 6.6.10.25
– < 6.6.10.25
6.7.0.0 – < 6.7.14.1
6.7.0.0 – < 6.7.14.1
6.6.10.25
6.7.14.1
5, 6.7.14.1

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, ENISA EUVD, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht. Einträge mit GHSA haben keine CVE: Quelle ist der Sicherheitshinweis, den die Entwickler in ihrem offiziellen GitHub-Repository veröffentlicht haben.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.