Datenleck: Flink die Kundendaten abgefragt

Der Lieferdienst Flink will Einkäufe in 10 Minuten ausliefern - bei den Kundendaten war er noch schneller.

Artikel veröffentlicht am ,
Datenleck und Smoothi, aber Flink.
Datenleck und Smoothi, aber Flink. (Bild: Flink)

"Ein Einkauf geliefert in 10 Min.", wirbt das Startup Flink für seine gleichnamige App, mit der in mehreren Großstädten Lebensmittel bestellt werden können. Die Projektgruppe Zerforschung hat einen Smoothie bestellt und die App untersucht. Dabei konnte die Gruppe problemlos die Bestellungen und Adressdaten anderer Kunden einsehen. Eine Sicherheitslücke.

Stellenmarkt
  1. IT-Systemelektroniker/-in / Systeminformatiker/-in / Kommunikationselektroniker/-- in für den Bereich Telekommunikation (w/m/d)
    Universitätsklinikum Tübingen, Tübingen
  2. Referent*in für Informationssicherheit und Datenschutz
    Fraunhofer-Gesellschaft zur Förderung der angewandten Forschung e.V., Darmstadt, München, Bonn
Detailsuche

Mit einem Machine-in-the-Middle-Proxy (MitM) liest die Projektgruppe die Kommunikation der App mit. Dabei handelt es sich vor allem um Datenbankabfragen. Über einen in der App hinterlegten Autorisierungs-Token konnten sie sich direkt mit dem Flink-Server verbinden und die Datenbank abfragen - zum Beispiel die Anzahl aller Bestellungen (3.953) oder die Bestellungen selbst.

Auch der bestellte Smoothie taucht in der Datenbank auf: "Zu sehen sind Name, Adresse, Telefonnummer, E-Mail, letzte 4 Stellen der Kreditkarte und was bestellt wurde", schreibt die Projektgruppe. Über die offene API von Flink hätten auch die Details von allen 4.000 Bestellungen der letzten Monate samt Kundendaten abgefragt werden können.

Flink meldet Datenleck an Datenschutzbeauftragte

Die Projektgruppe meldete ihren Fund an Flink. Daraufhin wurde die Sicherheitslücke innerhalb eines Tages geschlossen und die Kundschaft sowie die Berliner Landesdatenschutzbeauftragte über das Datenleck informiert. Dabei wurde allerdings nicht erwähnt, dass neben den Bestandsdaten auch die Bestellungen abgerufen werden konnten.

Golem Akademie
  1. Microsoft 365 Security Workshop
    27.-29. Oktober 2021, Online
  2. Penetration Testing Fundamentals
    23.-24. September 2021, online
  3. IT-Fachseminare der Golem Akademie
    Live-Workshops zu Schlüsselqualifikationen
Weitere IT-Trainings

"Wir finden: Wer mit personenbezogenen Daten arbeitet, muss diese ausreichend sichern. Startups können dabei keinen Welpenschutz für sich reklamieren. Wenn das Produkt marktreif genug ist, um Kundendaten zu speichern, muss es auch reif genug sein, diese für sich zu behalten", schreibt Zerforschung.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Aktuell auf der Startseite von Golem.de
Microsoft Office  
BGP-Fehler macht zahlreichen Telekom-Kunden Probleme

Zahlreiche Telekom-Kunden hatten am Morgen Probleme, sich etwa mit Microsofts Online-Diensten zu verbinden. Grund ist wohl ein BGP-Fehler.

Microsoft Office: BGP-Fehler macht zahlreichen Telekom-Kunden Probleme
Artikel
  1. Streit über Nutzerdaten: Russland verhängt Geldstrafe gegen Google
    Streit über Nutzerdaten
    Russland verhängt Geldstrafe gegen Google

    Weil Google die Daten russischer Nutzer im Ausland speichert, wurde das Unternehmen zu einer Geldstrafe verurteilt.

  2. Bitcoin, Ethereum & Co.: Ausgerechnet der Wolf of Wallstreet fordert Regulierung
    Bitcoin, Ethereum & Co.
    Ausgerechnet der Wolf of Wallstreet fordert Regulierung

    Jordan Belfort ist der Meinung, dass eine Regulierung von Kryptowährungen wie Bitcoin gut wäre. Seine Einschätzung basiert auf Erfahrung.

  3. Wie du durch Hacking besser entwickeln lernst
     
    Wie du durch Hacking besser entwickeln lernst

    Wer sichere Anwendungen bauen will, sollte von Hackern lernen, sagt Paul Molin, Web Application Security Evangelist bei Theodo - und zeigt, wie es geht.
    Sponsored Post von Golem.de

WalterSobchak 12. Mär 2021

Ich meine gut, dass viele Apps immer noch "client secrets" in bundles speichern für...

Dystopinator 11. Mär 2021

es war schon vor jahrzehnten üblich immer schön verluste zu schreiben und die gewinne in...

wHiTeCaP 11. Mär 2021

Wenn sie das nach der Meldung der Sicherheitslücke nicht getan hätten, wäre es durch...

AntonZietz 11. Mär 2021

Nein, keine Rumänischen Investoren, sondern: Target Global , Northzone, Cherry Ventures...



  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Schnäppchen • PS5 jetzt bestellbar • EA-Spiele (PC) günstiger (u. a. Battlefield 5 5,99€) • Asus TUF Gaming 23,8" FHD 144Hz 169€ • Acer-Chromebooks zu Bestpreisen • Philips 65" Ambilight 679€ • Bosch Professional günstiger [Werbung]
    •  /