Abo
  • Services:
Anzeige
Die Betreiber von Skirt Club haben offenbar keine Ahnung von Security.
Die Betreiber von Skirt Club haben offenbar keine Ahnung von Security. (Bild: Skirt Club)

Skirt Club: Datingseite ließ Nacktfotos ihrer Nutzerinnen ungeschützt

Die Betreiber von Skirt Club haben offenbar keine Ahnung von Security.
Die Betreiber von Skirt Club haben offenbar keine Ahnung von Security. (Bild: Skirt Club)

Eine fehlerhafte Htaccess-Datei führte dazu, dass private Fotos Tausender Frauen bei einem Datinganbieter für Frauen frei im Netz verfügbar waren. Der Betreiber Skirt Club hat die Webseite nach Offenlegung der Sicherheitslücke erstmal vom Netz genommen.

Die Datingplattform Skirt Club hat offenbar über Monate hinweg bei der Sicherheit geschlampt. Das Portal, das private Sexparties unter Frauen vermittelt, ermöglichte Angreifern offenbar den Zugriff auf private Profilbilder der ausschließlich weiblichen Mitglieder, wie Motherboard zunächst berichtete.

Anzeige

Der Skirt Club existiert seit 2014, unter anderem auch in Berlin. Weltweit sollen etwa 5.000 Frauen bei dem Netzwerk angemeldet sein. Die Betreiber werben nach Angaben von Motherboard damit, dass es "Keine Konsequenzen. Keine Fragen" gebe.

Offenbar ist das Gegenteil der Fall. Nach Angaben von Vice waren die Informationen der Frauen komplett ungeschützt, auch auf die Bilder konnte ohne Passwort oder andere Zugangssperre zugegriffen werden. Aus den heruntergeladenen Bildern sollen zum Teil auch die Namen der Frauen hervorgehen. Neben den Fotos der auf Skirt Club aktiven Frauen waren offenbar auch Fotos von abgelehnten "Bewerberinnen" dabei.

Fatale Fehlkonfiguration

Das Portal machte bei der Konfiguration einen unglaublich dummen Fehler: Bei der auf Wordpress basierenden Webseite wurde offenbar die Htaccess-Datei so konfiguriert, dass jeder Nutzer Zugriff auf alle auf dem Server abgelegten Dateien bekommen konnte. Selbst bei einer Standardinstallation sind die Parameter richtig eingestellt, hier muss also jemand aktiv in die Installation eingegriffen haben.

Der Zugriff auf die Dateien war also über einen Webbrowser möglich, die Eingabe der korrekten Wordpress-Ordnerpfade auf dem Server reichte aus, um auf Fotos, Nachrichten und andere Informationen zuzugreifen.

Das Portal wusste offenbar schon länger über die Probleme Bescheid. Nach Angaben von Vice wurde es bereits im Dezember erstmals kontaktiert, reagierte aber längere Zeit nicht auf die Berichte. Zwischenzeitlich wurde Htaccess-Datei repariert, nach Angaben von Vice war aber dennoch ein Zugriff auf einige Informationen weiterhin möglich. Derzeit ist die Webseite offline.

Dass Sicherheitslücken bei Datingplattformen gravierende Folgen haben können, zeigt der Fall Ashley Madison. Nutzer der Plattform wurden auch per Brief erpresst.


eye home zur Startseite
LinuxMcBook 21. Feb 2017

In einem "Gaming" Forum soll es wohl die Bilder mal gegeben haben. Also öffentlich...

ap (Golem.de) 30. Jan 2017

Wir zweifeln und schließen deshalb diesen Thread :)

SkalliN 30. Jan 2017

Meiner Meinung nach hat man kein Wordpres zu betreiben, wenn man sensible Daten...

SkalliN 30. Jan 2017

Sorry, aber bei solchen Themen melden sich anscheinend zu oft Leute, die das...

Cok3.Zer0 29. Jan 2017

Aber es ist sehr interessant, wie das gebrandet wurde. Statt Flatratesex oder...



Anzeige

Stellenmarkt
  1. Ratbacher GmbH, Görlitz
  2. T-Systems International GmbH, Aachen
  3. SmartRay GmbH, Wolfratshausen
  4. AEbt Angewandte Eisenbahntechnik GmbH, Nürnberg


Anzeige
Top-Angebote
  1. 111€

Folgen Sie uns
       


  1. Bildbearbeitung

    Google-Algorithmus entfernt Wasserzeichen auf Fotos

  2. Ladestationen

    Regierung lehnt Zwangsverkabelung von Tiefgaragen ab

  3. Raspberry Pi

    Raspbian auf Stretch upgedated

  4. Trotz Förderung

    Breitbandausbau kommt nur schleppend voran

  5. Nvidia

    Keine Volta-basierten Geforces in 2017

  6. Grafikkarte

    Sonnets eGFX Breakaway Box kostet 330 Euro

  7. E-Commerce

    Kartellamt will Online-Shops des Einzelhandels schützen

  8. id Software

    Quake Champions startet in den Early Access

  9. Betrug

    Verbraucherzentrale warnt vor gefälschten Youporn-Mahnungen

  10. Lenovo

    Smartphone- und Servergeschäft sorgen für Verlust



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Threadripper 1950X und 1920X im Test: AMD hat die schnellste Desktop-CPU
Threadripper 1950X und 1920X im Test
AMD hat die schnellste Desktop-CPU
  1. Ryzen AMD bestätigt Compiler-Fehler unter Linux
  2. CPU Achtkerniger Threadripper erscheint Ende August
  3. Ryzen 3 1300X und 1200 im Test Harte Gegner für Intels Core i3

Sysadmin Day 2017: Zum Admin-Sein fehlen mir die Superkräfte
Sysadmin Day 2017
Zum Admin-Sein fehlen mir die Superkräfte

Orange Pi 2G IoT ausprobiert: Wir bauen uns ein 20-Euro-Smartphone
Orange Pi 2G IoT ausprobiert
Wir bauen uns ein 20-Euro-Smartphone
  1. Odroid HC-1 Bastelrechner besser stapeln im NAS
  2. Bastelrechner Nano Pi im Test Klein, aber nicht unbedingt oho

  1. Re: streaming ist alles andere als live...

    Rulf | 18:34

  2. Re: Upgedated???

    Fjunchclick | 18:30

  3. Was für ein Schwachsinn

    derdiedas | 18:27

  4. Re: Dabei reichten Störungen von einem halben...

    Dummer Mensch | 18:14

  5. Sebst ...

    cpt.dirk | 18:14


  1. 14:38

  2. 12:42

  3. 11:59

  4. 11:21

  5. 17:56

  6. 16:20

  7. 15:30

  8. 15:07


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel