# Merkwürdiger Zugriff aus shopware.php - Sicherheitsrelevant?

**URL:** <https://forum.shopware.com/t/merkwurdiger-zugriff-aus-shopware-php-sicherheitsrelevant/7665>\
**Category:** Shopware 3.5\
**Tags:** administration\
**Created:** [9. Juli 2012 um 13:02 UTC](https://forum.shopware.com/t/merkwurdiger-zugriff-aus-shopware-php-sicherheitsrelevant/7665 "2012-07-09T13:02:47Z")\
**Posts on this page:** 7\
**Page:** 1

<div class="post-metadata">

**Author:** ![lod](https://avatars.discourse-cdn.com/v4/letter/l/a88e4f/32.png) [@lod](https://forum.shopware.com/u/lod)\
**Post date:** [9. Juli 2012 um 13:02 UTC](https://forum.shopware.com/t/merkwurdiger-zugriff-aus-shopware-php-sicherheitsrelevant/7665/1 "2012-07-09T13:02:47Z")

</div>

Hallo, haben heute Nacht einen merkwürdigen Zugriff festgestellt. Über die Abfrage „Zugriffsquellen“ erscheint /shopware.php/sViewport.account/?cookies1&showimg=1&truecms=1 Wenn man diesem Link folgt landet man auf der Seite zum einloggen. Daraufhin haben wir die access.log Profihost zur Verfügung gestellt. Nach Prüfung der Datei verwies Profihost auf folgenden Eintrag: 81.163.135.69 - - [09/Jul/2012:00:37:40 +0200] „POST /shopware.php/sViewport,account/?cookies=1&showimg=1&truecss=1 HTTP/1.1“ 301 1428 „[http://meinshop.de/shopware.php/sViewport,account/?cookies=1&showimg=1&truecss=1](http://meinshop.de/shopware.php/sViewport,account/?cookies=1&showimg=1&truecss=1)“ „Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; .NET CLR 1.0.3705; .NET CLR 1.1.4322; Media Center PC 4.0)“ Daneben wies Profihost noch darauf hin, daß es sich um einen Zugriff aus der Ukraine handelte und zu prüfen wäre, was shopware insbesondere mit der Anfrage 301 1428 macht und ob es ein Sicherheitsproblem geben könnte. Hat schon ein anderer soetwas gehabt? Vieleicht kann sich auch jemand von shopware dazu äußern. Vielen Dank marc

---

<div class="post-metadata">

**Author:** ![tschersich](https://avatars.discourse-cdn.com/v4/letter/t/a9adbd/32.png) [@tschersich](https://forum.shopware.com/u/tschersich)\
**Post date:** [9. Juli 2012 um 16:08 UTC](https://forum.shopware.com/t/merkwurdiger-zugriff-aus-shopware-php-sicherheitsrelevant/7665/2 "2012-07-09T16:08:26Z")

</div>

Das ist so ein Bot, der Schwachstellen einzelner Programme bzw. deren Existenz durchtestet. Auf jeden Fall solltest Du diese IP sperren. Die 301 ist das Redirect als Returncode, die 1428 die Bytelänge des POST Requests.

---

<div class="post-metadata">

**Author:** ![lod](https://avatars.discourse-cdn.com/v4/letter/l/a88e4f/32.png) [@lod](https://forum.shopware.com/u/lod)\
**Post date:** [9. Juli 2012 um 16:27 UTC](https://forum.shopware.com/t/merkwurdiger-zugriff-aus-shopware-php-sicherheitsrelevant/7665/3 "2012-07-09T16:27:47Z")

</div>

Danke für die Info! Aber wo sperre ich diese ip?

---

<div class="post-metadata">

**Author:** ![tschersich](https://avatars.discourse-cdn.com/v4/letter/t/a9adbd/32.png) [@tschersich](https://forum.shopware.com/u/tschersich)\
**Post date:** [9. Juli 2012 um 16:32 UTC](https://forum.shopware.com/t/merkwurdiger-zugriff-aus-shopware-php-sicherheitsrelevant/7665/4 "2012-07-09T16:32:09Z")

</div>

Im Webserver über “deny from” oder Du wirfst die Pakete über iptables weg oder Du machst das über das http “Modul” von fail2ban.

---

<div class="post-metadata">

**Author:** ![lod](https://avatars.discourse-cdn.com/v4/letter/l/a88e4f/32.png) [@lod](https://forum.shopware.com/u/lod)\
**Post date:** [9. Juli 2012 um 18:07 UTC](https://forum.shopware.com/t/merkwurdiger-zugriff-aus-shopware-php-sicherheitsrelevant/7665/5 "2012-07-09T18:07:09Z")

</div>

Nochmal eine Frage dazu. Erklärt dieses auch die im Verhältmis sehr hohen 1Seiten Zugriffe? Marc

---

<div class="post-metadata">

**Author:** ![tschersich](https://avatars.discourse-cdn.com/v4/letter/t/a9adbd/32.png) [@tschersich](https://forum.shopware.com/u/tschersich)\
**Post date:** [9. Juli 2012 um 22:28 UTC](https://forum.shopware.com/t/merkwurdiger-zugriff-aus-shopware-php-sicherheitsrelevant/7665/6 "2012-07-09T22:28:38Z")

</div>

Das müsstest Du etwas genauer spezifizieren. 1-Seiten Zugriffe pro was? IP? Das würde es nur erklären, wenn es dutzende Bots sind und alle Requests haben mit den normalen Shop-URLs nichts zu tun, sondern prüfen so URLs ab wie /phpmyadmin und solche Scherze. Hast Du eine hohe Quote von 1-Seiten Zugriffen von normalen Besuchern, hast Du einfach eine miese Bounce Rate, bei Google Analytics auch Absprungrate genannt. Dann haben potentielle Kunden schon nach der ersten Seite keine Lust mehr, weiter zu klicken. Entweder haben sie dann nicht gefunden, was sie gesucht haben oder die Seite ist a…langsam oder sie sieht nicht vetrauenerweckend aus oder Du hast zu hohe Preise, oder, oder, oder…

---

<div class="post-metadata">

**Author:** ![lod](https://avatars.discourse-cdn.com/v4/letter/l/a88e4f/32.png) [@lod](https://forum.shopware.com/u/lod)\
**Post date:** [10. Juli 2012 um 08:04 UTC](https://forum.shopware.com/t/merkwurdiger-zugriff-aus-shopware-php-sicherheitsrelevant/7665/7 "2012-07-10T08:04:02Z")

</div>

Ich meinte eigendlich nur den gestrigen Tag. Ansonsten hatten wir dies nicht. heute morgen sieht bisher auch alles normal aus. Werde das mir nochmal genauer anschauen und beobachten.
