Zurück   rack::SPEED Support-Forum > Magento FAQ > Magento FAQ - Installation & Updates

Magento FAQ - Installation & Updates FAQ zur Installation und Updates von Magento

Antwort
 
LinkBack Themen-Optionen Ansicht
Alt 03.03.2009   #1 (permalink)
rack::SPEED Support
 
Benutzerbild von rack::SPEED
 
Registriert seit: 19.10.2008
Ort: Meerbusch
Beiträge: 920
Renommee-Modifikator: 10
rack::SPEED hat die Renommee-Anzeige deaktiviert
Standard Admin-Pfad ändern Cross-Site Request Forgery (CSRF)

Viele haben sicherlich das PopUp nach dem Login ins Backend bereits bemerkt und versucht den Admin-Pfad umzustellen. Leider kommt es dabei immer wieder zu Problemen, da ein wichtiger Punkt im Magento-Blogbeitrag zum Thema schnell überlesen wird. - Ausführliche Infos zum Angriff gibt es bei Wikipedia (Cross-Site Request Forgery – Wikipedia), daher werden wir an dieser Stelle nur auf die Sicherung des Shops eingehen.

1.) Es müssen ALLE Caches unter
Code:
SYSTEM => CACHE VERWALTUNG
deaktiviert werden. Werden die Caches nicht deaktiviert ist ein Login ins Backend nur noch schwer möglich!!!

2.) Als nächstes wird die Datei
Code:
app/etc/local.xml
mit dem FTPClient zur Bearbeitung geöffnet. Nun folgen wir dem XML-Pfad
Code:
admin->routers->adminhtml->args->frontName
und ändern den Eintrag "admin" in eine beliebige Zeichenkette, z.B. "shop_admin" oder "d2686e18b". (Bitte verwenden Sie nicht eines dieser Beispiele!)

3.) Nun rufen wir das Backend über die neue URL auf, in unserem Fall wäre dies "http://ihre-domain.de/shop_admin/" oder "http://ihre-domain.de/d2686e18b/".

4.) Wenn der Login erfolgreich war und das Backend wie gewohnt reagiert vergessen Sie bitte nicht die Caches wieder zu aktivieren!

Normalerweise sollten unsere Kunden durch die Application Firewall vor dieser Art Angriff geschützt werden. Da es allerdings nie einen 100%igen Schutz geben kann sollte diese Änderung bei der nächsten Gelegenheit eingespielt werden.
rack::SPEED ist offline   Mit Zitat antworten
Antwort

Lesezeichen

Stichworte
backend, csrf, magento

Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are an



Alle Zeitangaben in WEZ +2. Es ist jetzt 13:31 Uhr.


Powered by vBulletin® Version 3.8.7 (Deutsch)
Copyright ©2000 - 2012, vBulletin Solutions, Inc.
Content Relevant URLs by vBSEO 3.6.0
© 2008 by rack::SPEED

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17