Datenleck: Windeln.de lässt Kundendaten ungeschützt im Internet
Eine Datenbank mit 6,4 TByte an Kundendaten ließ der Onlineshop für Babyprodukte ungesichert im Internet.
Windeln.de beschreibt sich selbst als einen der "führenden Onlinehändler für Baby- und Kinderprodukte in Europa". Doch ein Teil der mehr als 700.000 "glücklichen Kunden" wurde Opfer eines Datenlecks. Das Unternehmen hatte die Daten der Betroffenen vorübergehend auf einem ungeschützten Server im Internet ausgelagert. Glücklich dürften die darüber nicht gewesen sein.
Durch einen Fehler bei Wartungsarbeiten, so schreibt Windeln.de in einer Pressemitteilung, waren die Daten zwischen dem 10. und 23. Juni 2020 öffentlich einsehbar. Betroffen waren demnach alle Kunden, die sich zwischen dem 24. Mai und dem 23. Juni 2020 über die App oder die Webseite des Shops eingeloggt hatten. Der Server habe als Zwischenspeicher gedient, die Daten seien automatisch alle vier Wochen gelöscht worden. "Daher lässt sich unsererseits derzeit leider nicht nachvollziehen, welche und wie viele Kunden betroffen sind", schreibt das Unternehmen.
Entdeckt wurde der ungeschützte Elasticsearch-Server von dem Sicherheitsforscher Anurag Sen von der Webseite Safety Detectives am 13. Juni. Nach dessen Angaben umfasste die Datenbank über 6 Milliarden Einträge bei einer Kapazität von 6,4 TByte. In etwa 98.000 Fällen habe die Datenbank Namen, E-Mail- und IP-Adressen enthalten, teilweise seien die Einträge jedoch fehlerhaft oder Duplikate gewesen. In anderen Fällen habe die Datenbank auch Telefonnummern, Adressen, Bestelldetails und Rechnungen enthalten. Teilweise seien sogar die Namen der Kinder, inklusive des Geschlechts und des Geburtsdatums gespeichert gewesen.
Dies bestätigte Windeln.de in der Pressemitteilung. Darin wird jedoch betont, dass sich nach derzeitigem Kenntnisstand keine Zahlungsdaten wie Kreditkartendaten unter den geleakten Informationen befunden hätten. Ob neben den Safety Detectives auch weitere Dritte Zugriff auf die Daten hatten, sei nicht bekannt. Erfahren habe Windeln.de von der ungeschützten Datenbank über das Bundesamt für Sicherheit in der Informationstechnik (BSI). Die Safty Detectives merken an, dass sie das Amt informiert hätten, nachdem Windeln.de nicht auf ihre Konktaktversuche reagiert hatte.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
- ohne Werbung
- mit ausgeschaltetem Javascript
- mit RSS-Volltext-Feed









Das ist Quatsch. NoSQL Systeme wurden als Backend Systeme entwickelt, die nur in "trusted...
https://i.imgur.com/PT8NxrH.jpg Das hast du ja gerade eben nicht. Du hast pauschal ohne...
die sind eh für den Arsch... oh verdammt...
Ich würde vermuten, dass in der Elastic Search DB vor allem Logs (Webserver etc.) und...