Beauftragt
RedTeam Pentesting GmbH
Zeitraum
Testbeginn: 26. Juni 2025
Abschlussgespräch: 3. Juli 2025
Gesamtbewertung des RedTeams
"Insgesamt zeichnet sich das Gesamtsystem durch ein sehr hohes Sicherheitsniveau aus. Die im vorigen Test im Februar 2023 aufgedeckten Schwachstellen wurden in der Zwischenzeit behoben, soweit diese im direkten Einflussbereich der SerNet lagen. Des Weiteren wurde lediglich im Webshop eine Schwachstelle aufgezeigt, die auf dem Einsatz eines Shopware-Plugins eines Drittherstellers für die Bereitstellung von Zwei-Faktor-Authentifizierung (2FA) begründet ist. […] In verinice.veo wurden somit keine sicherheitsrelevanten Schwachstellen gefunden."
Findings und Reaktionen der SerNet
- Shop: Zwei-Faktor-Authentifizierungsdaten werden an Drittdienstleister gesendet (QR-Code-Generierung via Plugin)
Risiko: gering
Status: Der Plugin-Hersteller wurde informiert. Anpassung erfolgt, sodass der QR-Code ohne externen Dienst erzeugt wird (lokale Generierung). - Shop: Alte Produkte weiter erreichbar (u. a. über Sitemap auffindbar und bestellbar)
Risiko: nur Info
Status: Bereinigung/Anpassung der Sitemap bzw. der betroffenen Produkt-/Kaufpfade, damit nicht mehr offiziell angebotene Produkte nicht unbeabsichtigt bestellbar bleiben. - verinice.veo: Anlegen beliebig vieler inaktiver Benutzerkonten über die API möglich
Risiko: nur Info
Status: Prüf- und Begrenzungsroutine wurde angepasst, sodass für das Anlegen neuer Benutzerkonten grundsätzlich die entsprechende Zahl verfügbarer User erforderlich ist – unabhängig davon, ob Accounts aktiv oder inaktiv angelegt werden.