# Probleme bei Kundenaccount im Frontend "Forbidden"

**URL:** <https://forum.shopware.com/t/probleme-bei-kundenaccount-im-frontend-forbidden/69599>\
**Category:** Allgemein\
**Created:** [14. September 2020 um 19:39 UTC](https://forum.shopware.com/t/probleme-bei-kundenaccount-im-frontend-forbidden/69599 "2020-09-14T19:39:11Z")\
**Posts on this page:** 8\
**Page:** 1

<div class="post-metadata">

**Author:** ![NuckChorris](https://avatars.discourse-cdn.com/v4/letter/n/e19b73/32.png) [@NuckChorris](https://forum.shopware.com/u/NuckChorris)\
**Post date:** [14. September 2020 um 19:39 UTC](https://forum.shopware.com/t/probleme-bei-kundenaccount-im-frontend-forbidden/69599/1 "2020-09-14T19:39:11Z")

</div>

Hallo,

momentan habe ich bei einem meiner shops das Problem, dass im Kundenaccount im Frontend bei dem Punkt “Persönliches Profil” folgender Fehler angezeigt wird:

&nbsp;

Forbidden

You don’t have permission to access /checkout/info on this server.

&nbsp;

Die gleiche Nachricht bekommt man dann eben auch für alle anderen Seiten. Wenn man anschließend die Startseite eingibt, wird die Apache default Page angezeigt. Um die Seite wieder normal zu sehen, muss man erst die Cookies lim Browser löschen, dann geht das wieder. Das gleiche Problem kommt auch bei einem frisch installierten Demoshop.

Leider komme ich auf keine Lösung. Kann mir jemand bitte helfen? Danke im Voraus.

---

<div class="post-metadata">

**Author:** ![Moritz\_Naczenski](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/moritz_naczenski/32/7792_2.png) [@Moritz\_Naczenski](https://forum.shopware.com/u/Moritz_Naczenski)\
**Post date:** [15. September 2020 um 05:52 UTC](https://forum.shopware.com/t/probleme-bei-kundenaccount-im-frontend-forbidden/69599/2 "2020-09-15T05:52:31Z")

</div>

Gibt es bei dir einen Ordner “checkout” im Public Verzeichnis? Wenn ja, der müsste da weg.

Ansonsten kann ich mir nur vorstellen, dass bei dir mod\_rewrite fehlt

---

<div class="post-metadata">

**Author:** ![NuckChorris](https://avatars.discourse-cdn.com/v4/letter/n/e19b73/32.png) [@NuckChorris](https://forum.shopware.com/u/NuckChorris)\
**Post date:** [16. September 2020 um 08:15 UTC](https://forum.shopware.com/t/probleme-bei-kundenaccount-im-frontend-forbidden/69599/3 "2020-09-16T08:15:58Z")

</div>

Web Application Firewall (ModSecurity) hat diesen Fehler erzeugt. Wir haben diesen deaktiviert, jetzt funktioniert es. Es hat einen halben Tag gedauert, bis wir auf die Idee kamen, mal die Logfiles zu überprüfen.

---

<div class="post-metadata">

**Author:** ![Karl06](https://avatars.discourse-cdn.com/v4/letter/k/9de053/32.png) [@Karl06](https://forum.shopware.com/u/Karl06)\
**Post date:** [18. Februar 2022 um 09:21 UTC](https://forum.shopware.com/t/probleme-bei-kundenaccount-im-frontend-forbidden/69599/4 "2022-02-18T09:21:05Z")

</div>

Hallo,  
ist zwar schon alt, aber leider besteht das Problem noch immer. Nutze 6.4.8.1  
Erst bei deaktivieren von Web Application Firewall, funktioniert es wieder. Aber kann ja keine Lösung sein, die Firewall zu deaktivieren.  
Bei mir nützt auch das Löschen der Cookies nicht. Habe folgenden Fehler in der Log:

" [client 91.xx.xxx.xxx] ModSecurity: Access denied with code 403 (phase 2). Matched phrase „.profile“ at REQUEST\_COOKIES\_NAMES:csrf[frontend.account.profile.save]. [file „[/etc/apache2/modsecurity.d/rules/comodo\_free/08\_Global\_Other.conf](https://web02.cloud4partner.net:8443/smb/file-manager/code-editor?currentDir=%2Fshop%2Fpublic%2Fetc%2Fapache2%2Fmodsecurity.d%2Frules%2Fcomodo_free&subscriptionId=159&file=08_Global_Other.conf&redirect=%2Fsmb%2Flog-file%2Fbrowser%2Fid%2F159)“] [line „57“] [id „210580“] [rev „2“] [msg „COMODO WAF: OS File Access Attempt||www.xxxxx.de|F|2“] [data „Matched Data: .profile found within REQUEST\_COOKIES\_NAMES:csrf[frontend.account.profile.save]: csrf[frontend.account.profile.save]“] [severity „CRITICAL“] [tag „CWAF“] [tag „Other“] [hostname „[www.xxxxx.de](http://www.xxxxx.de)“] [uri „/“] [unique\_id „Yg9SJLFQIJnTpTaQFFpmlAAAAFc“]

Gibt es eine Lösung?  
Danke!

---

<div class="post-metadata">

**Author:** ![marco.steinhaeuser](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/marco.steinhaeuser/32/14512_2.png) [@marco.steinhaeuser](https://forum.shopware.com/u/marco.steinhaeuser)\
**Post date:** [18. Februar 2022 um 14:59 UTC](https://forum.shopware.com/t/probleme-bei-kundenaccount-im-frontend-forbidden/69599/5 "2022-02-18T14:59:55Z")

</div>

Hallo Karl,

ich lese aus dem Log-Eintrag heraus, dass ModSecurity das Wort „profile“ nicht gefällt. So eine Firewall muss ja auch mit Regeln gefüttert werden - offensichtlich war hier jemand etwas _übereifrig_ 🙂

---

<div class="post-metadata">

**Author:** ![Karl06](https://avatars.discourse-cdn.com/v4/letter/k/9de053/32.png) [@Karl06](https://forum.shopware.com/u/Karl06)\
**Post date:** [18. Februar 2022 um 15:40 UTC](https://forum.shopware.com/t/probleme-bei-kundenaccount-im-frontend-forbidden/69599/6 "2022-02-18T15:40:13Z")

</div>

danke für die Antwort. Ehrlich gesagt kenne ich mich nicht so wirklich aus, wie ich welche Regeln dort formulieren soll. Hab eben einfach den Shop auf den Webspace installiert nach Anleitung, da war ja nichts erwähnt, dass noch eine Web Application Firewall konfiguriert werden muss.  
Hoffe es kann mir jemand helfen wie ich welche Regel dort aufstellen muss damit der Fehler verschwindet.

---

<div class="post-metadata">

**Author:** ![hth](https://avatars.discourse-cdn.com/v4/letter/h/b77776/32.png) [@hth](https://forum.shopware.com/u/hth)\
**Post date:** [18. Februar 2022 um 17:33 UTC](https://forum.shopware.com/t/probleme-bei-kundenaccount-im-frontend-forbidden/69599/7 "2022-02-18T17:33:18Z")

</div>

Hallo Karl,

in deinem Posting führt der Link /etc/apache2/modsecurity.d/rules/comodo\_free/09 zu einer Login-Seite für ein Plesk-Verwaltungstool. Dort kannst Du wahrscheinlich ein Ruleset für die modsecurity WAF auswählen.

Hier findest Du die Doku für Plesk-Obsidian, ich weiß nicht, ob es bei dir genauso aussieht. Das hängt von deinem Webspace ab. Frag am besten den Hostinganbieter: [Web Application Firewall (ModSecurity) |&nbsp;Plesk Obsidian documentation](https://docs.plesk.com/de-DE/obsidian/administrator-guide/serveradministration/web-application-firewall-modsecurity.73383/)

In der Doku ist das Ruleset von Comodo ausgewählt und das dürfte bei dir ebenfalls der Falls ein. Das kannst Du offensichtlich nicht verwenden, wie @marco.steinhaeuser dir es schon geschrieben hat. Probiere es mit einem weniger „aggressiven“ Ruleset. In der Anleitung kann Shopware nicht jede individuelle Sonderkonfiguration berücksichtigen.

---

<div class="post-metadata">

**Author:** ![Karl06](https://avatars.discourse-cdn.com/v4/letter/k/9de053/32.png) [@Karl06](https://forum.shopware.com/u/Karl06)\
**Post date:** [22. Februar 2022 um 09:23 UTC](https://forum.shopware.com/t/probleme-bei-kundenaccount-im-frontend-forbidden/69599/8 "2022-02-22T09:23:48Z")

</div>

Hallo,  
ok vielen Dank für die Hilfe, kann bei mir leider nur das Rulset Comodo nutzen (keine anderen zur Auswahl), aber habe die Regel-ID 210580 aus der Fehlermeldung deaktiviert. Jetzt funktioniert es.
