Gefährliches Leck in DHL-Paketverfolgung

Wie das Linux-Magazin mitteilte, sind Namen, Adressen und Lieferzeiten praktisch schutzlos. Das gilt für die Funktion “Track & Trace Standard-Paket” von DHL. Der Grund sind schwache Passwörter. DHL will durch Aufklärung gegensteuern. Und die fehlerhafte Funktion kurzfristig abschalten.

Der Fehler wurde durch Ausprobieren entdeckt. Ein Klick auf den Link zur Sendungsverfolgung in der E-Mail eines Onlineshops zeigte nicht nur die Lieferadresse des eigenen Pakets, sondern auch noch die Adressen zweier weiterer DHL-Kunden. Außerdem war zu sehen, wann die Personen genau ihr Paket entgegengenommen haben, also zu Hause waren.

Weitere Tests mit einem Shellskript gaben nach kurzer Zeit hunderte weitere Adressen frei, hieß es weiter. Mit einem weiteren Linux-Skript konnte der Tester sogar die Zugangsdaten mehrerer hundert weiterer Versender identifizieren und deren Kunden ermitteln. Auch sie benutzten ein und dasselbe Passwort, offenbar ein von DHL vergebenes Standardpasswort.

Die Folge wird in der am 6. November erscheinenden Zeitschrift so beschrieben: Jeder technisch halbwegs versierte PC-Nutzer kann nach dem Erhalt einer E-Mail die Daten anderer Kunden ausspionieren. Dies funktioniert, sofern sein Shop-Betreiber das DHL-Passwort nicht geändert hat. DHL teilte mit, dass die Kunden benachrichtigt werden und die Funktion zur internen Sendungsverwaltung bis auf weiteres deaktiviert sein werde.

Silicon-Redaktion

View Comments

  • Ist die Sicherheitslücke nicht schon längst behoben? Ich hab in einem anderen Blog gelesen das es nur eine kurze Lücke war, die schnell behoben wurden ist!

Recent Posts

Blockaden und Risiken bei APM-Projekten vermeiden

Application Portfolio Management (APM) verspricht Transparenz, mehr IT-Leistung und Effizienz – theoretisch.

2 Tagen ago

BSI-Bericht: Sicherheitslage im Cyberraum bleibt angespannt

Im Berichtszeitraum Mitte 2023 bis Mitte 2024 wurden täglich durchschnittlich 309.000 neue Schadprogramm-Varianten bekannt.

2 Tagen ago

KI-Hype in der Cybersicherheit – oder besser doch nicht?

KI kommt in der Cybersicherheit zum Einsatz, etwa um Abweichungen im Netzwerkverkehr zu identifizieren. Ist…

3 Tagen ago

Netzwerksegementierung schützt vor Angriffen über die OT

Ungepatchte und veraltetete Maschinen-Software ist ein beliebtes Einfallstor für Hacker, warnt Nils Ullmann von Zscaler…

4 Tagen ago

KI-Bluff bei AIOps erkennen

Die Auswahl einer Lösung sollte anhand von echten Leistungsindikatoren erfolgen, um echte KI von Behauptungen…

4 Tagen ago

Klinikum Frankfurt an der Oder treibt Digitalisierung voran

Interdisziplinäres Lenkungsgremium mit Experten aus den Bereichen IT, Medizin, Pflege und Verwaltung sorgt für die…

5 Tagen ago