WebSite X5Help Center

 
Roland Göthlich
Roland Göthlich
User

Von immifyav von incomedia erzeugtes php Sript als Bedrohung als Backdoor erkann  de

Autor: Roland Göthlich
Besucht 170, Followers 1, Geteilt 0  

Ich habe eine Webseite mit X5 Pro erstellt. Hier soll der Kunde, also der Betreiber Webseite auch selbst Inhalte wie Texte oder Bilder auf der Webseite direkt am Webbrowser ändern können.

Regelmäßig wird beim Webhoster ein Scann mit ImmunifyAV durchgeführt, um zu erkennen ob Schadsoftware, Malware vorhanden ist. X5 Pro erzeugt eine Datei im Verzeichnis res/imageupload.php, diese wird als Backdoor erkannt. Zugang hat natürlich nur drejenige, der Zugangsdaten zur Verwaltungsseite hat und danach werden ja erst die editierbaren Seiten zugänglich.

Ich bin kein Programmierer und kenne mich mit PHP wenig aus, deshalb nutze ich ja X5 Pro.

Ich weis nur, das man auf  bestimmte Dateitypen wie .jpg oder .PDF den Upload beschränken kann. Offensichtlich ist das hier nicht der Fall, vielleicht kann das Problem mal an die Entwickler von X5 Pro weiter gegeben werden oder es gibt eine einfache Lösung, ohne PHP Code zu schreiben.

Gepostet am
3 ANTWORTEN
Andreas S.
Andreas S.
Moderator

Kommt jetzt darauf an was du im Projekt wahrscheinlich im Kontaktformular beim Dateianhang für Dateitypen ausgewählt hast. Wenn du keine vorgegeben hast, dann wird es alle nehmen. Oder hast du beim SHOP den Dateianhang gewählt?

Jedenfalls kannst du diese Datei als "sicher" einstufen lassen. Außer es hat bei dir jemand den Server gehackt?

Es wird sich aber ein Admin melden. Vielleicht weis diese mehr.

Mehr lesen
Gepostet am von Andreas S.
Roland Göthlich
Roland Göthlich
User
Autor

Hallo Andreas,

Danke für die Anwort

Es handelt sich nicht um das Kontaktformular, sondern der Benutzer kann über einen ggeschützen Zugang Seiten mit dynamichen Inhalt direkt am Webbrowser ändern. Dazu erstellet X5 Pro den Code oder das Skript und diese Datei im Verzeichnis res imageuploade.php wird vom Virenscanner als Bedrohung identifiziert. Natürlich muss erst mal jemand den Server hacken oder in die Benutrzerverwaltung eindringen, aber ich meine das Skript erlaubt, wenn man den Zugang hat, alle möglichlich dateien hoch zu laden, ich habe jedenfalls bis jetzt keine Möglichkeit gefunden, beim Versand an Datei oder auch an Datenbank das ein zu schränken auf .jpg oder .pdf.. Vieleicht kann mir ja da jemand helfen oder die Entwickler bauen eiun entsprechendes Modul ein.

Mehr lesen
Gepostet am von Roland Göthlich
Incomedia
Stefano G.
Incomedia

Hello Roland

Thank you for your feedback

We've conducted a few tests and analyses on the Object specifically and can confirm that, as of now, no real threat exists on this Object.

You can safely ignore the issue with your hosting anti-virus and keep on working with it

Should you encounter any further issue with the functionality, please do keep me posted here though

Thank you

Stefano

GOOGLE TRANSLATE ---

Hallo Roland

Danke für deine Rückmeldung

Wir haben einige Tests und Analysen speziell für das Objekt durchgeführt und können bestätigen, dass bis jetzt keine wirkliche Bedrohung für dieses Objekt besteht.

Sie können das Problem mit Ihrem Hosting-Antivirus getrost ignorieren und weiter damit arbeiten

Sollten Sie weitere Probleme mit der Funktionalität haben, halten Sie mich bitte hier auf dem Laufenden

Vielen Dank

Stefano

Mehr lesen
Gepostet am von Stefano G.