# Shopware 6 Flooding?

**URL:** <https://forum.shopware.com/t/shopware-6-flooding/105274>\
**Category:** Administration\
**Created:** [20. September 2024 um 15:15 UTC](https://forum.shopware.com/t/shopware-6-flooding/105274 "2024-09-20T15:15:57Z")\
**Posts on this page:** 8\
**Page:** 1

<div class="post-metadata">

**Author:** ![sanymedia](https://avatars.discourse-cdn.com/v4/letter/s/b9bd4f/32.png) [@sanymedia](https://forum.shopware.com/u/sanymedia)\
**Post date:** [20. September 2024 um 15:15 UTC](https://forum.shopware.com/t/shopware-6-flooding/105274/1 "2024-09-20T15:15:57Z")

</div>

Hallo,

Wir haben unseren Shop auf der 6.6.5.1 am laufen, haben aber das Problem, das immer nach einem Tag die Datenbank über 3-4 GB groß wurde. Nun habe ich rausgefunden, das die Tabelle für die Warenkörbe dafür verantwortlich war.

Nach Durchsicht der Webserver Logs, haben wir ein Flooding am laufen:

```auto
154.196.27.216 - - [20/Sep/2024:17:11:47 +0200] "POST /checkout/line-item/add HTTP/1.1" 400 132897 "-" "Mozilla/5.0 (Windows NT 6.1; WOW64; Trident/7.0; AS; rv:11.0) like Gecko"
154.196.27.216 - - [20/Sep/2024:17:11:47 +0200] "POST /checkout/line-item/add HTTP/1.1" 400 132905 "-" "Mozilla/5.0 (Windows NT 6.1; WOW64; Trident/7.0; AS; rv:11.0) like Gecko"
154.196.27.216 - - [20/Sep/2024:17:11:48 +0200] "POST /checkout/line-item/add HTTP/1.1" 400 132896 "-" "Mozilla/5.0 (Windows NT 6.1; WOW64; Trident/7.0; AS; rv:11.0) like Gecko"
154.196.27.216 - - [20/Sep/2024:17:11:48 +0200] "POST /checkout/line-item/add HTTP/1.1" 400 132896 "-" "Mozilla/5.0 (Windows NT 6.1; WOW64; Trident/7.0; AS; rv:11.0) like Gecko"

154.196.27.216 - - [20/Sep/2024:17:14:28 +0200] "POST /checkout/line-item/add HTTP/1.1" 400 132897 "-" "Mozilla/5.0 (Windows NT 6.1; WOW64; Trident/7.0; AS; rv:11.0) like Gecko"
154.196.27.216 - - [20/Sep/2024:17:14:31 +0200] "POST /checkout/line-item/add HTTP/1.1" 400 132896 "-" "Mozilla/5.0 (Windows NT 6.1; WOW64; Trident/7.0; AS; rv:11.0) like Gecko"
154.196.27.216 - - [20/Sep/2024:17:14:32 +0200] "POST /checkout/line-item/add HTTP/1.1" 400 132896 "-" "Mozilla/5.0 (Windows NT 6.1; WOW64; Trident/7.0; AS; rv:11.0) like Gecko"

```

Das läuft nun schon seit Stunden so in den Logs, erst ist das garnicht aufgefallen, da der Nginx ein DDOS Plugin hat, der Verlangsamt ab einem Rating die Anfragen auf 5-6 pro Sekunde.

Wie kann man diesen mist Stoppen?

---

<div class="post-metadata">

**Author:** ![raymond-de](https://avatars.discourse-cdn.com/v4/letter/r/7feea3/32.png) [@raymond-de](https://forum.shopware.com/u/raymond-de)\
**Post date:** [20. September 2024 um 15:24 UTC](https://forum.shopware.com/t/shopware-6-flooding/105274/2 "2024-09-20T15:24:10Z")

</div>

Ist es das? [Attacke auf Shop?! - riesige Warenkörbe](https://forum.shopware.com/t/attacke-auf-shop-riesige-warenkoerbe/105263)

Wenn du eine kommerzielle Shopware-Lizenz hast, dann bitte melden auf [account.shopware.com](http://account.shopware.com) direkt an Shopware.

---

<div class="post-metadata">

**Author:** ![sanymedia](https://avatars.discourse-cdn.com/v4/letter/s/b9bd4f/32.png) [@sanymedia](https://forum.shopware.com/u/sanymedia)\
**Post date:** [20. September 2024 um 15:31 UTC](https://forum.shopware.com/t/shopware-6-flooding/105274/3 "2024-09-20T15:31:57Z")

</div>

> [@sanymedia](#):
>
> ```auto
> 154.196.27.216 - - [20/Sep/2024:17:11:47 +0200] "POST /checkout/line-item/add HTTP/1.1" 400 132897 "-" "Mozilla/5.0 (Windows NT 6.1; WOW64; Trident/7.0; AS; rv:11.0) like Gecko"
> 154.196.27.216 - - [20/Sep/2024:17:11:47 +0200] "POST /checkout/line-item/add HTTP/1.1" 400 132905 "-" "Mozilla/5.0 (Windows NT 6.1; WOW64; Trident/7.0; AS; rv:11.0) like Gecko"
> 154.196.27.216 - - [20/Sep/2024:17:11:48 +0200] "POST /checkout/line-item/add HTTP/1.1" 400 132896 "-" "Mozilla/5.0 (Windows NT 6.1; WOW64; Trident/7.0; AS; rv:11.0) like Gecko"
> 154.196.27.216 - - [20/Sep/2024:17:11:48 +0200] "POST /checkout/line-item/add HTTP/1.1" 400 132896 "-" "Mozilla/5.0 (Windows NT 6.1; WOW64; Trident/7.0; AS; rv:11.0) like Gecko"
> 
> 154.196.27.216 - - [20/Sep/2024:17:14:28 +0200] "POST /checkout/line-item/add HTTP/1.1" 400 132897 "-" "Mozilla/5.0 (Windows NT 6.1; WOW64; Trident/7.0; AS; rv:11.0) like Gecko"
> 154.196.27.216 - - [20/Sep/2024:17:14:31 +0200] "POST /checkout/line-item/add HTTP/1.1" 400 132896 "-" "Mozilla/5.0 (Windows NT 6.1; WOW64; Trident/7.0; AS; rv:11.0) like Gecko"
> 154.196.27.216 - - [20/Sep/2024:17:14:32 +0200] "POST /checkout/line-item/add HTTP/1.1" 400 132896 "-" "Mozilla/5.0 (Windows NT 6.1; WOW64; Trident/7.0; AS; rv:11.0) like Gecko"
> 
> ```

Jupp der Beitrag trifft zu, haben zwar eine Kommerzielle Lizenz und auch Support, aber juckt die Herrschaften bestimmt eh wieder nicht, oder es kommt wieder so eine 0-8-15 Antwort.

---

<div class="post-metadata">

**Author:** ![raymond-de](https://avatars.discourse-cdn.com/v4/letter/r/7feea3/32.png) [@raymond-de](https://forum.shopware.com/u/raymond-de)\
**Post date:** [20. September 2024 um 15:35 UTC](https://forum.shopware.com/t/shopware-6-flooding/105274/4 "2024-09-20T15:35:40Z")

</div>

Du hast somit direkten Support von Shopware und eine unterstützte Version, also warum nicht probieren?  
@Benjamin_Hummel: kannst du hier was spontan sagen?

---

<div class="post-metadata">

**Author:** ![Max\_Shop](https://avatars.discourse-cdn.com/v4/letter/m/58f4c7/32.png) [@Max\_Shop](https://forum.shopware.com/u/Max_Shop)\
**Post date:** [20. September 2024 um 21:03 UTC](https://forum.shopware.com/t/shopware-6-flooding/105274/5 "2024-09-20T21:03:45Z")

</div>

Das sind bekannte Query Injection Angriffe.

Kurz gesagt, da hast du einfach Pech. Der Bot hört erst nach Stunden bis Tagen auf. Hatte neulich in einer Testinstallation an die 50GB Logs.

Da hilft nur eine vernünftig konfigurierte Firewall wie UFW mit IPTables oder ähnlich.

---

<div class="post-metadata">

**Author:** ![sanymedia](https://avatars.discourse-cdn.com/v4/letter/s/b9bd4f/32.png) [@sanymedia](https://forum.shopware.com/u/sanymedia)\
**Post date:** [23. September 2024 um 14:25 UTC](https://forum.shopware.com/t/shopware-6-flooding/105274/6 "2024-09-23T14:25:53Z")

</div>

@raymond-de Wie ich es gesagt habe, der Support hat geantwortet…

"aktuell gibt es kein generelles Sicherheitsproblem mit den Warenkörben.  
Verstehen wir das richtig, dass ein Kunde plötzlich scheinbar viele Produkte im Warenkorb hatte? Tritt das Problem häufiger auf, oder ist es ein einziges mal aufgetreten?

Damit wir das Problem gezielt untersuchen können, ist es zwingend notwendig, dass es sich um ein reproduzierbares Verhalten handelt. Sollte das Problem tatsächlich nur ein mal aufgetreten sein, kann es viele Ursachen gehabt haben. Beispielsweise ein Problem beim Client/Kunde, oder ein Problem mit einem der Drittanbieter Erweiterungen.

Viele Grüße aus Schöppingen"

Klaro, es gibt ein Problem beim Kunden der 10 mal innerhalb 1 Sekunde Produkte in den Warenkorb hinzufügt…

---

<div class="post-metadata">

**Author:** ![raymond-de](https://avatars.discourse-cdn.com/v4/letter/r/7feea3/32.png) [@raymond-de](https://forum.shopware.com/u/raymond-de)\
**Post date:** [24. September 2024 um 09:35 UTC](https://forum.shopware.com/t/shopware-6-flooding/105274/7 "2024-09-24T09:35:57Z")

</div>

das könnte es nicht lösen?:

Einstellungen \> Warenkorb:  
 ![{8EFED141-ED41-4157-8918-630B69523022}](https://europe1.discourse-cdn.com/flex013/uploads/shopware/original/3X/1/4/142a77f290452992ae7275004ba83eb52767bd11.png)

---

<div class="post-metadata">

**Author:** ![enespa](https://avatars.discourse-cdn.com/v4/letter/e/aeb1de/32.png) [@enespa](https://forum.shopware.com/u/enespa)\
**Post date:** [25. September 2024 um 08:16 UTC](https://forum.shopware.com/t/shopware-6-flooding/105274/8 "2024-09-25T08:16:18Z")

</div>

Einfach diese IP Range blocken: 154.196.27.0/24

Oder kommen die Anfragen von verschiedenden Netzen? Du kannst auch eine WAF vorschalten. (z.B. Cloudflare) Solche Layer7 Attacken sind doch sehr einfach zu blocken.
