Categories: Data

Post stellt MySQL-Datenbank mit 200.000 Adressdaten ins Netz

Bei der Post sind Daten von mehr als 200.000 Nutzern mehr oder weniger offen im Netz gestanden. Über das Portal umziehen.de können Personen nach einem Umzug eine Nachsende-Adresse eingeben. Eigentlich hinterlassen die Nutzer hier Informationen wie alte und neue Adresse, um weiterhin Briefpost zugestellt zu bekommen. Gleichzeitig werden Organisationen wie Versicherungen und Banken über die neue Adresse informiert.

Wie ein Sprecher der Post am Mittwoch mitteilte, konnte über einen einfachen Abruf praktisch jeder mit einem Internetzugang, die aktuellen Daten herunterladen. Dafür musste lediglich in die Adresszeile des Browser https://www.umziehen.de/dump.sql” eingegeben werden. Inzwischen ist das Problem behoben.

Ausgewähltes Whitepaper

So lassen sich Risiken bei der Planung eines SAP S/4HANA-Projektes vermeiden

Ziel dieses Ratgebers ist es, SAP-Nutzern, die sich mit SAP S/4HANA auseinandersetzen, Denkanstöße zu liefern, wie sie Projektrisiken bei der Planung Ihres SAP S/4HANA-Projektes vermeiden können.

Der Sprecher entschuldigte sich für die Datenpanne, es sei derzeit nicht möglich nachzuprüfen, ob tatsächlich auch Daten abgefischt wurden. Auch sei inzwischen die Landesbeauftragte für Datenschutz in Nordrhein-Westfalen von dem Vorfall informiert worden.

Die Panne sei entstanden, weil eine Sicherungskopie der Daten nicht wie vorgeschrieben gelöscht worden war. Laut Sprecher umfasst der Datensatz Namen, Mail-Adresse, Umzugsdatum sowie alte und neue Adresse.

Entdeckt hat das Leck der Zeit-Autor Hanno Böck, der auch bei anderen großen Webseitenbetreibern fündig geworden ist. So wurde im aktuellen Fall eine Sicherhungskopie mit der verbreiteten quelloffenen Datenbank MySQL angefertigt. In einer Dokumentation, in der das genaue Vorgehen beschreibt, wird ebenfalls der Dateiname “dump” verwendet. Offenbar wurde die Kopie exakt nach diesen Vorgaben erstellt und auf einem Server abgelegt. Dadurch konnte die Kopie dann auch über die Eingabe von dump.sql heruntergeladen werden.

Tipp der Redaktion

EU-Datenschutzgrundverordnung (DSGVO)

Im Mai 2018 endet die Übergangsfrist für die neue EU-Datenschutzverordnung. Welche Neuerungen sie bringt, was passiert, wenn sich Firmen nicht daran halten und wie sich Unternehmen vorbereiten können, erfahren Sie im Special auf silicon.de.

Böck habe in vielen weiteren weiteren Fällen mit solchen generischen Dateinamen Erfolg gehabt. So habe er auf mehr als 2.000 weitere Datenbanken zugreifen können und habe beispielsweise bei einer australischen Online-Apotheke 600.000 Kundendaten mit den entsprechenden Bestellungen herunterladen können. Laut eigenen Angaben habe Böck dann die Betreiber der Seiten informiert.

Böck erklärt, dass davon auszugehen sei, dass solche Datenbanken von Dritten abgeschöpft werden. Denn auf seiner eigenen Web-Seite registriere er immer wieder entsprechende Anfragen mit nicht öffentlichen Dateinamen in den Log-Dateien. Ob diese Versuche von Kriminellen oder von Sicherheitsforscher unternommen werden, lasse sich nicht sagen.

Loading ...
Redaktion

Recent Posts

Mehr Datenschutz in der Montage

Assistenzsysteme unterstützen Monteure bei der Arbeit. Zu oft zahlt man jedoch mit den eigenen Daten…

18 Stunden ago

Cyber Resilience Act: Countdown läuft

Hersteller werden stärker in die Pflicht genommen, den gesamten Lebenszyklus ihrer Produkte in den Blick…

19 Stunden ago

KI auf dem Prüfstand

LLMs besitzen einerseits innovative neue Fähigkeiten, stellen Unternehmen allerdings auch vor diverse Herausforderungen: ob EU…

2 Tagen ago

Rechenzentren: Deutschland verliert Anschluss

Server-Ausbau in den USA und China macht große Fortschritte, deutscher Weltmarktanteil sinkt. Lichtblicke in Frankfurt…

2 Tagen ago

KI steigert Nachfrage nach hybriden Workplace-Umgebungen

Der Markt für Workplace Services gerät in Bewegung. Das bestmögliche digitale Nutzererlebnis gilt als Schlüssel…

2 Tagen ago

Hagebau erreicht E-Mail-Sicherheit mit der NoSpamProxy Cloud

Schutz für 10.000 Postfächer über rund 200 Domains: Private-Stack-Variante kombiniert Vorteile einer Cloud-Lösung mit Sicherheit…

3 Tagen ago