Niemand? Ist das ein Bug oder wurde vergessen abzusichern?
Ein hinterlegter " Gültiger Schlüssel" greift hier definitiv nicht.
Habe das gerade auch in mehreren größeren Shops getestet und es war dort auch öffentlich per URL zugänglich (bei 4 von 6 Shops!), nur keine Files zum importieren vorhanden.
Weiß jemand wie man den Cronjob-Aufruf „backend/SwagImportExportCron/cron“ für das Import/Export Advanced Modul absichert?
Setzen eines Keys unter Grundeinstellungen -> Cron-Sicherheit scheint ja anscheinend für diesen Cronjob nicht zu greifen.
LG Andy
Du könntest die URL im vHost des Apache noch absichern - Zertifikat oder Passwort.
Das ist leider nicht die einzige Stelle bei der Shopware im Export-Modul nicht sorgfältig genug vorgeht. Die exportierten Dateien sind frei im Internet zugänglich. Der Link ist zwar nicht einfach zu erraten, aber das sollte ebenso wie der documents Ordner nicht von aussen zugänglich sein.
Du könntest die URL im vHost des Apache noch absichern - Zertifikat oder Passwort.
Das ist leider nicht die einzige Stelle bei der Shopware im Export-Modul nicht sorgfältig genug vorgeht. Die exportierten Dateien sind frei im Internet zugänglich. Der Link ist zwar nicht einfach zu erraten, aber das sollte ebenso wie der documents Ordner nicht von aussen zugänglich sein.
Moin,
das schlägt in Etwa in eine Kerbe.
Das nehme ich auch mal in das Ticket auf.