• heise online
  • c't Magazin
  • iX Magazin
  • Technology Review
  • Telepolis
  • heise mobil
  • heise Security
  • heise Netze
  • Open Source
  • heise Developer
  • heise Resale
  • heise Foto
  • heise Autos
  • c't-TV
  • Software/Download
  • Stellenangebote
  • Preisvergleich
  • Tarifrechner
  • IT-Markt
  • heisetreff
  • heise Veranstaltungen
  • heise Whitepapers
  • Abo&Heft
  • Archiv

Security › News › 2009 › KW 44 › Libri lässt Kundenrechnungen offen im Netz liegen

News-Meldung vom 29.10.2009 10:34

« Vorige | Nächste »


Libri lässt Kundenrechnungen offen im Netz liegen

Durch eine Lücke im System des Online-Buchhändlers Libri.de war es jedermann möglich, online unautorisiert mehrere tausend Rechnungen von Kunden einzusehen. Das berichtet netzpolitik.org. Zum Abruf genügte es, in der URL der online als PDF hinterlegten Rechnungen einfach die Rechnungsnummer zu variieren – die einfach durchnummeriert waren. Auf diese Weise konnten die Mitarbeiter von netzpolitik.org per Skript in einer halben Stunde rund 20.000 Rechnungen herunterladen.

Die Rechnungen enthielten die Kundenadresse, das Kaufdatum, die gekauften Produkte, Preis, Rechnungsnummer, Kundennummer und die Bezahlweise (jedoch keine Bankdaten) sowie den Partner vor Ort. Libri arbeitet nämlich auch als Dienstleister für viele stationäre Buchhändler und andere Online-Shops. Durch das Herunterladen und Auswerten der Rechnungen ließe sich laut Bericht nachvollziehen, wer welche Bestellungen in der letzten 16 Monaten über Libri getätigt hat. 

Das Brisante an dem Vorfall: Libri.de wurde vom TÜV-Süd AG mit dem Safer-Shopping-Zertifikat ausgezeichnet und wirbt auf seiner Seite auch prominent mit dem TÜV-Siegel. Mittlerweile ist die Lücke geschlossen. Laut Libri sind "Kundendaten nach Analyse der Logfiles nicht in den Umlauf gekommen." 

Markus Beckedahl von netzpolitik.org wirft in seinem Bericht zu Recht die Frage auf, was ein TÜV-Zertifikat und die Dienstleistungen des TÜV Süd wert sind, wenn es dennoch zu solch einer eklatanten Panne kommt – für die es nicht einmal besonderer Hackerqualitäten bedarf, um sie auszunutzen. Beckedahl sieht nur zwei Möglichkeiten, warum es schiefging: Dem TÜV Süd ist beim Datenschutz-Audit die Lücke nicht aufgefallen oder sie war nicht vorhanden und kam erst in Folge eines Software-Updates hinzu. So oder so sollte man dann aber künftig solchen Siegeln Misstrauen entgegenbringen – sowohl als Kunde als auch als Shopbetreiber. (dab/c't)

[Version zum Drucken]   [Per E-Mail versenden]

« Vorige | Nächste »


Kommentare lesen (97 Beiträge)

Themen-Forum Schwachstellen


Auch auf heise online:

  • Bericht: Sicherheitslücken beim Finanzdienstleister AWD
  • Land Berlin: "Welche Verhütungsmittel nehmen Sie?"
  • Datenschützer weisen Weg hin zu internationalen Standards
  • Selbstmord nach SchülerVZ-Datenklau: VZnet in Erklärungsnot
  • Google gibt Kunden Auskunft über ihre Daten
  • Datenschutz ist sexy, Datensammeln auch
  • CAST-Forum: Mehr Säulen für den Datenschutz
  • Datenschutz: "Demokratie zeichnet sich durch Informationsverzicht aus"
  • Britischer Guardian verliert eine halbe Million Lebensläufe
  • "Madrider Erklärung": Für internationale Datenschutzabkommen und gegen Überwachungsgesetze

Artikel

  • Programmieren von Exploits
  • TLS-Renegotiation-Schwachstelle erklärt
  • Security Operations von Innen
  • Smartcard für Sat-TV hacken
  • API-Signaturen bei Flickr, Vimeo & Co. fälschen

Tools

  • c't Helper 1.25
  • Keykeriki
  • Exegesis
  • PDF-Tools
  • sqlmap

Lesenswertes

  • Programmieren von Exploits
  • TLS-Renegotiation-Schwachstelle erklärt
  • Smartcard für Sat-TV hacken
  • API-Signaturen bei Flickr, Vimeo & Co. fälschen
  • Zertifikatsanfrage? Probiers später!
heise Security

Suche

 

News

  • 7-Tage-Alerts
  • 7-Tage-News
  • News-Archiv
  • Newsletter
  • English News
  • RSS-Feed

Hintergrund

  • Know-how
  • Kommentar
  • Praxis
  • Produkte
  • Hintergrund-Archiv

Foren

  • Desktopsicherheit
  • Firewall, VPN & IDS
  • heise Security
  • Penetration Tests
  • Politik und Gesellschaft
  • Schwachstellen
  • Serversicherheit
  • Verschlüsselung
  • Viren & Würmer

Dienste

  • Anti-Virus
  • Browsercheck
  • Emailcheck
  • Netzwerkcheck
  • Krypto-Kampagne
  • Tools
  • Datenschutzhinweis
  • Impressum, Kontakt
  • FAQ
  • Mediadaten
  • Contentmanagement by InterRed
  • Copyright © 2009 Heise Zeitschriften Verlag
  • International: The H, The H Security, The H Open Source, heise online Polska, heise Security Polska, heise Open Source Polska, heise Networks Polska