Wer ein JTL-Shop-Kundenkonto hat, hat in den letzten Tagen vermutlich eine E-Mail von JTL bekommen: Es gibt eine neue Sicherheitslücke, wieder einmal soll zeitnah aktualisiert werden. Wer nicht täglich mit Shop-Versionen und Patch-Nummern zu tun hat, fragt sich dabei zu Recht: Wie ernst ist das, und was muss ich jetzt konkret tun?
Worum es geht
JTL hat im Rahmen des eigenen Security-Programms zwei Cross-Site-Scripting-Schwachstellen (XSS) im Admin-Bereich von JTL-Shop identifiziert. Betroffen sind alle Shop-Versionen ab 5.0.0. Gemeldet wurde die Lücke von Marcel Wölke von der SySS GmbH, einem auf Penetrationstests spezialisierten Unternehmen – ein regulärer, verantwortungsvoller Meldeweg, wie er in der Sicherheitsbranche üblich ist.
Technisch gesehen wurden in zwei Funktionen im Backend vom Client übermittelte Werte nicht ausreichend kontextbezogen maskiert, bevor sie als HTML ausgegeben wurden. Ein erfolgreicher Angriff könnte präparierten JavaScript-Code in der Browser-Sitzung eines angemeldeten Admins ausführen – mit dem Ziel, Aktionen im Namen dieses Admins auszuführen oder an dessen Sitzungsdaten zu gelangen.
Zur Einordnung: JTL selbst schreibt, dass ihnen keine aktive Ausnutzung bekannt ist. Das ist eine gute Nachricht, ändert aber nichts an der Dringlichkeit – je länger ein Shop ungepatcht bleibt, desto größer wird das Zeitfenster für einen möglichen Angriff.
Was gepatcht wurde
JTL hat den Fix in drei Versionen bereitgestellt:
- Shop 5.6.3
- Shop 5.7.3
- Shop 5.8.0 (Stable Release, zusätzlich mit neuen Funktionen)
Wer schnell und mit möglichst wenig Testaufwand patchen möchte, ist mit 5.6.3 oder 5.7.3 besser beraten als mit dem Feature-Release 5.8.0, das naturgemäß mehr Veränderungen mitbringt. Wer noch eine ältere, nicht mehr unterstützte Version vor 5.6.0 einsetzt, sollte den Umstieg auf eine aktuelle Version ohnehin nicht weiter aufschieben – ältere Versionen können neben dieser Lücke noch weitere, längst bekannte Schwachstellen enthalten.
Kundinnen und Kunden, die ihren Shop bei JTL hosten lassen, sind bereits automatisch abgesichert und müssen nichts weiter unternehmen.
Was Sie bis zum Update beachten sollten
Bis der Patch eingespielt ist, empfiehlt JTL, im Admin-Bereich besonders vorsichtig mit ungewöhnlich aussehenden Inhalten zu sein und Links vor dem Klicken genau zu prüfen – ein sinnvoller, wenn auch nur begrenzt wirksamer Zwischenschritt, solange die eigentliche Ursache noch nicht behoben ist.
Und wenn Sie niemanden haben, der das für Sie übernimmt?
Für Shopbetreiber mit eigener IT-Abteilung oder einer betreuenden Agentur ist ein solches Update Routine. Viele kleinere und mittlere JTL-Händler haben aber weder das eine noch das andere – der Shop läuft, und für ein Update fehlt entweder die Zeit oder das technische Vertrauen, selbst Hand anzulegen.
Genau für diese Situation bieten wir einen Update-Service an: Wir prüfen Ihre aktuelle Shop-Version, legen vor jeder Änderung ein Backup an, und spielen den passenden Patch ein – ohne dass Sie sich selbst durch Release-Foren und Patch-Pakete arbeiten müssen. Sie sagen uns, welche Version Sie einsetzen, wir kümmern uns um den Rest.
Sicherheitsupdates sind kein Vergnügen, aber sie gehören zum laufenden Betrieb eines Online-Shops dazu – genauso wie das Backup davor. Wenn Ihnen dafür intern die Ressourcen fehlen, melden Sie sich einfach bei uns.