# Security Issue SW-22811. Wo finde ich Infos?

**URL:** <https://forum.shopware.com/t/security-issue-sw-22811-wo-finde-ich-infos/56214>\
**Category:** Allgemein\
**Created:** [5. November 2018 um 12:10 UTC](https://forum.shopware.com/t/security-issue-sw-22811-wo-finde-ich-infos/56214 "2018-11-05T12:10:57Z")\
**Posts on this page:** 4\
**Page:** 1

<div class="post-metadata">

**Author:** ![langnickel](https://avatars.discourse-cdn.com/v4/letter/l/3ec8ea/32.png) [@langnickel](https://forum.shopware.com/u/langnickel)\
**Post date:** [5. November 2018 um 12:10 UTC](https://forum.shopware.com/t/security-issue-sw-22811-wo-finde-ich-infos/56214/1 "2018-11-05T12:10:57Z")

</div>

Habe eine Mail bekommen wegen dem Security Issue&nbsp;SW-22811 mittel/schwer und Zugriff auf den Cache Ordner. Ich wollte nun den Fix nachvollziehen finde aber weder in den Release zu 5.5.3 Notes noch Irgendwo auf github was zu diesem Issue noch finde ich die Nummer&nbsp;SW-22811 im Issue-Tracker. Auch finde ich den Quellcode des Sicherheits-Plugins nicht. Wie kann ich nun nachvollziehen was ich eventuell fixen muss/soll? Ich würde mir da mehr Transparent wünschen in den Changelogs (statt Issue-Nummer vielleicht nen Link zum eigentlichen Commit). Geh grad die Liste durch, finde aber irgendwie immer noch nichts (**[https://github.com/shopware/shopware/compare/v5.5.2...v5.5.3](https://github.com/shopware/shopware/compare/v5.5.2...v5.5.3))**

---

<div class="post-metadata">

**Author:** ![sonic](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/sonic/32/25728_2.png) [@sonic](https://forum.shopware.com/u/sonic)\
**Post date:** [5. November 2018 um 12:13 UTC](https://forum.shopware.com/t/security-issue-sw-22811-wo-finde-ich-infos/56214/2 "2018-11-05T12:13:59Z")

</div>

Würde mich auch interessieren, somal man zu diesem Problem im PlugIn auch nichts gesondert (de)-aktivieren kann.  
Quellcode: Testshop einfach das Plugin installieren aber nicht aktivieren, dann via FTP runterladen.  
Aber selbst im Plugin finde ich keine Versionsabfrage&nbsp;für \< = 5.5.2 oder \< 5.5.3, an der man erkennen kann, was das Plugin dazu macht.

---

<div class="post-metadata">

**Author:** ![shyim](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/shyim/32/7681_2.png) [@shyim](https://forum.shopware.com/u/shyim)\
**Post date:** [5. November 2018 um 12:32 UTC](https://forum.shopware.com/t/security-issue-sw-22811-wo-finde-ich-infos/56214/3 "2018-11-05T12:32:13Z")

</div>

Ihr werdet auf Github keine Änderung finden. Es war im Build-Prozess ein Fehler dass keine .htaccess Datei im Cache Ordner abgelegt wurde. Das Security Plugin erstellt diese .htaccess beim Install oder Update, wenn sie nicht vorhanden ist.

---

<div class="post-metadata">

**Author:** ![langnickel](https://avatars.discourse-cdn.com/v4/letter/l/3ec8ea/32.png) [@langnickel](https://forum.shopware.com/u/langnickel)\
**Post date:** [5. November 2018 um 12:42 UTC](https://forum.shopware.com/t/security-issue-sw-22811-wo-finde-ich-infos/56214/4 "2018-11-05T12:42:12Z")

</div>

Jupp habe gerade die Letzte und die Vorletzte Sicherheitsplugin-Version verglichen und gesehen dass bei manchen einfach die htaccess gefehlt hat. Hätte man auch in die changelog schreiben können statt „Unter bestimmten Bedingungen konnte man auf Cache-Dateien zugreifen“ 😕

Also Fix ohne Plugin: Nachschauen ob /var/cache/.htaccess Vorhanden, wenn nicht mit folgendem Inhalt erzeugen (unter Vorbehalt):

```
# Deny all requests from Apache 2.4+.

    Require all denied

# Deny all requests from Apache 2.0-2.2.

    Deny from all

```

&nbsp;
