Zum Hauptinhalt Zur Navigation

Golem Plus Artikel
IDOR-Sicherheitslücke:
Fewo-Direkt ermöglichte Einblick in fremde Rechnungen

Bei dem Portal zu Vermittlung von Ferienwohnungen konnten durch simples Hochzählen in der URL fremde Rechnungen eingesehen werden.
/ Hanno Böck
Kommentare News folgen (öffnet im neuen Fenster)
Fewo-Direkt wirbt mit der Vermietung von Strandhäusern und anderen Urlaubsdomizilen, doch beim Datenschutz mangelte es. (Bild: Max Pixel)
Fewo-Direkt wirbt mit der Vermietung von Strandhäusern und anderen Urlaubsdomizilen, doch beim Datenschutz mangelte es. Bild: Max Pixel / CC0 1.0

Beim Ferienwohnungsportal Fewo-Direkt sind zeitweise durch eine Sicherheitslücke Rechnungen anderer Kunden einsehbar gewesen. Die Ursache war simpel: In der URL zum Herunterladen von Rechnungen fand sich ein Dateipfad und der Dateiname enthielt eine Nummer. Durch Änderung dieser Nummer war dann der Zugriff auf fremde Rechnungen möglich.

Das Datenleck wurde von einem Leser von Golem.de entdeckt. Dieser meldete sich dann bei uns.

Golem Plus Artikel