Abo
  • Services:
Anzeige
Ein Kuscheltier aus der Cloudpets-Reihe
Ein Kuscheltier aus der Cloudpets-Reihe (Bild: Spiral Toys)

MongoDB: Sprechender Teddy teilte alle Daten mit dem Internet

Ein Kuscheltier aus der Cloudpets-Reihe
Ein Kuscheltier aus der Cloudpets-Reihe (Bild: Spiral Toys)

Spielzeug aus der Cloudpets-Reihe zeichnet die Stimmen der Kinder auf. Wem das nicht schon zu gruselig ist, der dürfte sich spätestens über die offene MongoDB-Datenbank aufregen. 800.000 Nutzer mit über 2 Millionen Sprachsamples sind betroffen.

Nach Sicherheitslücken bei Hello Barbie und dem umstrittenen Verbot der Puppe Cayla gibt es erneut Aufregung um vernetztes Kinderspielzeug mit Sicherheitsproblemen. Betroffen ist ein Teddy der Firma Spiral Toys, der mit Kindern diskutieren kann. Leider entschied sich der Hersteller des Teddys dazu, sämtliche Account-Daten in einer offenen MongoDB-Datenbank abzulegen, wie der Sicherheitsforscher Troy Hunt berichtet.

Anzeige

MongoDB-Datenbanken werden immer wieder falsch konfiguriert und ermöglichen dann den unbegrenzten Zugriff auf die Daten. Mittlerweile haben Erpresser die ungesicherten Datenbanken als Geschäftsmodell erkannt. Im Falle von Cloudpets fanden sich Daten zu 800.000 Accounts.

Außerdem wurden Sprachsamples der Nutzer, in den meisten Fällen also von Kindern, abgelegt. Nach Angaben von Hunt enthält die Datenbank Verweise auf fast 2,2 Millionen solcher Audiodateien. Hunt testete die Funktion der App selbst und konnte eine von ihm aufgenommene Audio-Datei auf einer AWS-Instanz finden, der Link ist bis heute zugänglich.

  • In der Datenbank waren etwa 800.000 Accounts gespeichert. (Bild: Troy Hunt)
  • Cloudpets kann über eine Smartphone-App gesteuert werden. (Bild: Troy Hunt)
  • Es gibt sehr viele sehr einfache Passwörter. (Bild: Troy Hunt)
  • Der Hersteller reagierte auf viele Hinweise nicht. (Bild: Troy Hunt)
Der Hersteller reagierte auf viele Hinweise nicht. (Bild: Troy Hunt)

Der Betreiber der Webseite wurde Hunt zufolge bereits Ende Dezember auf die verwundbare Datenbank aufmerksam gemacht, reagierte aber nicht. Offenbar erfolgten Hinweise von mindestens drei Personen, auf die das Unternehmen nicht antwortete. Neben Hunt fragten ein Nutzer sowie der Motherboard-Journalist Lorenzo Franceschi-Bicchierai bei dem Unternehmen an.

Ebenfalls ungewöhnlich: Unter derselben IP-Adresse waren sowohl ein Test- als auch das Livesystem gehostet, wobei beide Instanzen offenbar vollen Zugriff auf die Nutzerdaten hatten. Die Datenbanken hatten jeweils eine Größe von 10 GByte.

123456 ist ein super Passwort! 

eye home zur Startseite
User_x 01. Mär 2017

Tutorial vs. Sachbuch. Letztendlich bekommt man nicht mal in teuren Sachbüchern alle...

theonlyone 01. Mär 2017

Die Sache mit langfristigen Kosten ist eben, im Zweifel läuft es lange (oder ewig) ohne...

Prypjat 01. Mär 2017

Kinder verstehen sowas sehr schnell. ^^ Man sollte nicht denken, wie schlau Kinder schon...

Muhaha 01. Mär 2017

Und wenn die Vorstände/Geschäftsführer dann erfahren, was jemand kostet, der sich...

ElMario 28. Feb 2017

Nett, ich war "damals" schon überrascht, wie ich die SD Karte eines Schlafapnoe Gerätes...



Anzeige

Stellenmarkt
  1. Wüstenrot & Württembergische AG, Ludwigsburg
  2. Wilken Neutrasoft GmbH, Greven bei Münster/Westfalen
  3. OEDIV KG, Bielefeld
  4. Wilken Neutrasoft GmbH, Greven bei Münster


Anzeige
Top-Angebote
  1. (u. a. Wolfenstein II: The New Colossus PC 29,97€, Call of Duty: WWII PC 36,97€, FIFA 18 PC 34...
  2. (u. a. PS4 inkl. 2 Controllern 229,00€, PS4 + 2 Controller + Destiny 2 264,00€)

Folgen Sie uns
       


  1. JoltandBleed

    Oracle veröffentlicht Notfallpatch für Universitäts-Software

  2. Medion Akoya P56000

    Aldi-PC mit Ryzen 5 und RX 560D kostet 600 Euro

  3. The Update Aquatic

    Minecraft bekommt Klötzchendelfine

  4. Elektroauto

    Fährt der E-Golf auch bei Gewitter?

  5. Prozessoren

    Neues Werk dürfte Coffee-Lake-Verfügbarkeit verbessern

  6. Apple

    Hinweise deuten auf einen A10-ARM-SoC im neuen iMac Pro

  7. Sega

    Valkyria Chronicles 4 setzt erneut auf Kitsch im Krieg

  8. Drohnenhersteller

    DJI vergisst TLS-Schlüssel und Firmwarekeys auf Github

  9. Förderung

    Bayern bezahlt Schließung von Mobilfunklücken

  10. Indiegames-Rundschau

    Von Weltraumpiraten und dem Wunderdoktor



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Smartphoneversicherungen im Überblick: Teuer und meistens überflüssig
Smartphoneversicherungen im Überblick
Teuer und meistens überflüssig
  1. Winphone 5.0 Trekstor will es nochmal mit Windows 10 Mobile versuchen
  2. Librem 5 Das freie Linux-Smartphone ist finanziert
  3. Aquaris-V- und U2-Reihe BQ stellt neue Smartphones ab 180 Euro vor

Erneuerbare Energien: Siemens leitet die neue Steinzeit ein
Erneuerbare Energien
Siemens leitet die neue Steinzeit ein
  1. Siemens und Schunk Akkufahrzeuge werden mit 600 bis 1.000 Kilowatt aufgeladen
  2. Parkplatz-Erkennung Bosch und Siemens scheitern mit Pilotprojekten

Cubesats: Startup steuert riesigen Satellitenschwarm von Berlin aus
Cubesats
Startup steuert riesigen Satellitenschwarm von Berlin aus
  1. Arkyd-6 Planetary Resources startet bald ein neues Weltraumteleskop
  2. SAEx Internet-Seekabel für Südatlantikinsel St. Helena
  3. Sputnik Piep, piep, kleiner Satellit

  1. Re: Photovoltaikanlage zum Laden nutzen ?

    kayozz | 12:50

  2. Re: Stromkosten

    bernd71 | 12:49

  3. Re: Immer noch nicht hoehenverstellbar

    nightmar17 | 12:49

  4. Re: Witzig. Wieder ein E-Auto bericht von Leuten...

    sampleman | 12:49

  5. Re: Es steht der F.D.P. natürlich zu

    Ispep | 12:49


  1. 12:50

  2. 12:35

  3. 12:20

  4. 12:07

  5. 11:22

  6. 11:07

  7. 10:50

  8. 10:32


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel