# Sicherheitslücke? Ist das echt?

**URL:** <https://forum.shopware.com/t/sicherheitslucke-ist-das-echt/46446>\
**Category:** Allgemein\
**Created:** [21. Juni 2017 um 20:34 UTC](https://forum.shopware.com/t/sicherheitslucke-ist-das-echt/46446 "2017-06-21T20:34:20Z")\
**Posts on this page:** 9\
**Page:** 1

<div class="post-metadata">

**Author:** ![Hinz](https://avatars.discourse-cdn.com/v4/letter/h/ee59a6/32.png) [@Hinz](https://forum.shopware.com/u/Hinz)\
**Post date:** [21. Juni 2017 um 20:34 UTC](https://forum.shopware.com/t/sicherheitslucke-ist-das-echt/46446/1 "2017-06-21T20:34:20Z")

</div>

[![](https://europe1.discourse-cdn.com/flex013/uploads/shopware/original/2X/f/f0def8a4f588c8c25df18dbdb52c1ae0b07e9f54.jpeg)](http://in.chimpify.net/c/594acce8a8587212418b4568/594acbc6a8587260418b4629/m9BY2fjF/ "8mylez")

Shopware Sicherheitslücke

Liebe Kunden & Pluginkäufer,

heute erreichte uns von Shopware der Hinweis auf eine Sicherheitslücke, die es ermöglicht Fremdcode im Shop auszuführen. Die Lücke ist laut Shopware bisher wohl noch nicht öffentlich bekannt.

_Betroffen sind alle Shopware Versionen bis einschließlich 5.2.24._

In den nächsten Tagen wird es hierzu ein Update seitens Shopware geben.&nbsp; **Wir empfehlen also unbedingt die neue Version zügig einzuspielen.**

_Hinweis: Uns liegt das Sicherheitsupdate (Version 5.2.25) schon vor.  
Bei Bedarf&nbsp;[einfach melden](http://in.chimpify.net/c/594acce8a8587212418b4568/594acbc6a8587260418b4629/rB8rac3H/)._

&nbsp;

_Die Mail kam von&nbsp;_

Marc von 8mylez&nbsp;[marc.baur@8mylez.com](mailto:marc.baur@8mylez.com)

---

<div class="post-metadata">

**Author:** ![Romson](https://avatars.discourse-cdn.com/v4/letter/r/aca169/32.png) [@Romson](https://forum.shopware.com/u/Romson)\
**Post date:** [21. Juni 2017 um 20:50 UTC](https://forum.shopware.com/t/sicherheitslucke-ist-das-echt/46446/2 "2017-06-21T20:50:22Z")

</div>

„Die Lücke ist laut Shopware bisher wohl noch nicht öffentlich bekannt.“

Na spätestens jetzt hat sich das geändert …

---

<div class="post-metadata">

**Author:** ![galerie-art](https://avatars.discourse-cdn.com/v4/letter/g/97f17d/32.png) [@galerie-art](https://forum.shopware.com/u/galerie-art)\
**Post date:** [21. Juni 2017 um 21:07 UTC](https://forum.shopware.com/t/sicherheitslucke-ist-das-echt/46446/3 "2017-06-21T21:07:24Z")

</div>

jo, da hat aber jemand mitgedacht …

---

<div class="post-metadata">

**Author:** ![Hinz](https://avatars.discourse-cdn.com/v4/letter/h/ee59a6/32.png) [@Hinz](https://forum.shopware.com/u/Hinz)\
**Post date:** [21. Juni 2017 um 21:31 UTC](https://forum.shopware.com/t/sicherheitslucke-ist-das-echt/46446/4 "2017-06-21T21:31:09Z")

</div>

Mir kommt es nur komisch vor das die angeblich das Sicherheitsupdate schon haben und shopware hat es noch nicht freigegeben.

Könnte genauso ein trick sein um Schadcode über dieses Update einzuspielen.&nbsp;

---

<div class="post-metadata">

**Author:** ![AndreHerking](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/andreherking/32/7839_2.png) [@AndreHerking](https://forum.shopware.com/u/AndreHerking)\
**Post date:** [22. Juni 2017 um 07:29 UTC](https://forum.shopware.com/t/sicherheitslucke-ist-das-echt/46446/5 "2017-06-22T07:29:47Z")

</div>

Hallo,  
Shopware 5.2.25 wurde releast:  
[http://community.shopware.com/Downloads\_cat\_448.html#5.2.25](http://community.shopware.com/Downloads_cat_448.html#5.2.25)

Alternative Weg wäre für ältere Version das Plugin einzuspielen:  
[http://community.shopware.com/Security-Update-06-2017\_detail\_2014\_482.html](http://community.shopware.com/Security-Update-06-2017_detail_2014_482.html)&nbsp;

LG Andre&nbsp; ![Shopware](https://europe1.discourse-cdn.com/flex013/uploads/shopware/original/1X/86c57fbace799dd4eb1f1b8a2d3bdc1733f0aea1.png "Shopware")

---

<div class="post-metadata">

**Author:** ![spirotech](https://avatars.discourse-cdn.com/v4/letter/s/ed8c4c/32.png) [@spirotech](https://forum.shopware.com/u/spirotech)\
**Post date:** [22. Juni 2017 um 07:38 UTC](https://forum.shopware.com/t/sicherheitslucke-ist-das-echt/46446/6 "2017-06-22T07:38:52Z")

</div>

Hallo AndreHerking,

bin soeben dabei das Sicherheitsplugin zu installieren. Wozu eigentlich diese fünf&nbsp;Optionen Ja/Nein. Nehme mal an, dass alle auf Ja zu setzen sind oder ?

LG spiro

&nbsp;

&nbsp;

&nbsp;

---

<div class="post-metadata">

**Author:** ![deelite](https://avatars.discourse-cdn.com/v4/letter/d/bb73d2/32.png) [@deelite](https://forum.shopware.com/u/deelite)\
**Post date:** [22. Juni 2017 um 07:44 UTC](https://forum.shopware.com/t/sicherheitslucke-ist-das-echt/46446/7 "2017-06-22T07:44:05Z")

</div>

Andere Agenturen verschicken diese Email mit dem Hinweis, dass nur SIE über die Fixes von Shopware verfügen und die bei allen Kunden ohne SLA mit Aufwand von 1h installieren können.

Wird hier mit Open Source-Updates Umsatz bei Unwissenden generiert?

---

<div class="post-metadata">

**Author:** ![drakon](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/drakon/32/7724_2.png) [@drakon](https://forum.shopware.com/u/drakon)\
**Post date:** [22. Juni 2017 um 07:51 UTC](https://forum.shopware.com/t/sicherheitslucke-ist-das-echt/46446/8 "2017-06-22T07:51:23Z")

</div>

Hallo,

@AndreHerking‍: ersetzt das Security-Plugin dann auch das “SwagSecurityHotFix201701” oder muss das zusätzlich installiert bleiben?

---

<div class="post-metadata">

**Author:** ![AndreHerking](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/andreherking/32/7839_2.png) [@AndreHerking](https://forum.shopware.com/u/AndreHerking)\
**Post date:** [22. Juni 2017 um 07:59 UTC](https://forum.shopware.com/t/sicherheitslucke-ist-das-echt/46446/9 "2017-06-22T07:59:21Z")

</div>

Hallo,

bei dem neuen SwagSecurity handelt es sich um ein globales Sicherheitsplugin, welches durch Updates ergänzt wird. Die einzelnen Fixes sind als Option in der Pluginkonfiguration deaktivierbar, da manche Fixes Auswirkungen auf eigene Templates haben können.

Edit: Die anderen Sicherheitsfixes müssen weiterhin installiert bleiben - dies betrifft nur künftige Updates.
