Abo
  • Services:
Anzeige
Die Betreiber von Skirt Club haben offenbar keine Ahnung von Security.
Die Betreiber von Skirt Club haben offenbar keine Ahnung von Security. (Bild: Skirt Club)

Skirt Club: Datingseite ließ Nacktfotos ihrer Nutzerinnen ungeschützt

Die Betreiber von Skirt Club haben offenbar keine Ahnung von Security.
Die Betreiber von Skirt Club haben offenbar keine Ahnung von Security. (Bild: Skirt Club)

Eine fehlerhafte Htaccess-Datei führte dazu, dass private Fotos Tausender Frauen bei einem Datinganbieter für Frauen frei im Netz verfügbar waren. Der Betreiber Skirt Club hat die Webseite nach Offenlegung der Sicherheitslücke erstmal vom Netz genommen.

Die Datingplattform Skirt Club hat offenbar über Monate hinweg bei der Sicherheit geschlampt. Das Portal, das private Sexparties unter Frauen vermittelt, ermöglichte Angreifern offenbar den Zugriff auf private Profilbilder der ausschließlich weiblichen Mitglieder, wie Motherboard zunächst berichtete.

Anzeige

Der Skirt Club existiert seit 2014, unter anderem auch in Berlin. Weltweit sollen etwa 5.000 Frauen bei dem Netzwerk angemeldet sein. Die Betreiber werben nach Angaben von Motherboard damit, dass es "Keine Konsequenzen. Keine Fragen" gebe.

Offenbar ist das Gegenteil der Fall. Nach Angaben von Vice waren die Informationen der Frauen komplett ungeschützt, auch auf die Bilder konnte ohne Passwort oder andere Zugangssperre zugegriffen werden. Aus den heruntergeladenen Bildern sollen zum Teil auch die Namen der Frauen hervorgehen. Neben den Fotos der auf Skirt Club aktiven Frauen waren offenbar auch Fotos von abgelehnten "Bewerberinnen" dabei.

Fatale Fehlkonfiguration

Das Portal machte bei der Konfiguration einen unglaublich dummen Fehler: Bei der auf Wordpress basierenden Webseite wurde offenbar die Htaccess-Datei so konfiguriert, dass jeder Nutzer Zugriff auf alle auf dem Server abgelegten Dateien bekommen konnte. Selbst bei einer Standardinstallation sind die Parameter richtig eingestellt, hier muss also jemand aktiv in die Installation eingegriffen haben.

Der Zugriff auf die Dateien war also über einen Webbrowser möglich, die Eingabe der korrekten Wordpress-Ordnerpfade auf dem Server reichte aus, um auf Fotos, Nachrichten und andere Informationen zuzugreifen.

Das Portal wusste offenbar schon länger über die Probleme Bescheid. Nach Angaben von Vice wurde es bereits im Dezember erstmals kontaktiert, reagierte aber längere Zeit nicht auf die Berichte. Zwischenzeitlich wurde Htaccess-Datei repariert, nach Angaben von Vice war aber dennoch ein Zugriff auf einige Informationen weiterhin möglich. Derzeit ist die Webseite offline.

Dass Sicherheitslücken bei Datingplattformen gravierende Folgen haben können, zeigt der Fall Ashley Madison. Nutzer der Plattform wurden auch per Brief erpresst.


eye home zur Startseite
LinuxMcBook 21. Feb 2017

In einem "Gaming" Forum soll es wohl die Bilder mal gegeben haben. Also öffentlich...

ap (Golem.de) 30. Jan 2017

Wir zweifeln und schließen deshalb diesen Thread :)

SkalliN 30. Jan 2017

Meiner Meinung nach hat man kein Wordpres zu betreiben, wenn man sensible Daten...

SkalliN 30. Jan 2017

Sorry, aber bei solchen Themen melden sich anscheinend zu oft Leute, die das...

Cok3.Zer0 29. Jan 2017

Aber es ist sehr interessant, wie das gebrandet wurde. Statt Flatratesex oder...



Anzeige

Stellenmarkt
  1. BG-Phoenics GmbH, München
  2. Hornbach-Baumarkt-AG, Neustadt an der Weinstraße
  3. Hornbach-Baumarkt-AG, Großraum Mannheim/Karlsruhe
  4. Groz-Beckert KG, Albstadt


Anzeige
Blu-ray-Angebote
  1. 24,99€ (Vorbesteller-Preisgarantie)
  2. (u. a. Hobbit Trilogie Blu-ray 43,89€ und Batman Dark Knight Trilogy Blu-ray 17,99€)
  3. (u. a. John Wick, Bastille Day, Sicario, Leon der Profi)

Folgen Sie uns
       


  1. Die Woche im Video

    Mr. Robot und Mrs. MINT

  2. Spülbohrverfahren

    Deutsche Telekom "spült" ihre Glasfaserkabel in die Erde

  3. Privacy Phone

    John McAfee stellt fragwürdiges Smartphone vor

  4. Hacon

    Siemens übernimmt Software-Anbieter aus Hannover

  5. Quartalszahlen

    Intel bestätigt Skylake-Xeons für Sommer 2017

  6. Sony

    20 Millionen Playstation im Geschäftsjahr verkauft

  7. Razer Lancehead

    Symmetrische 16.000-dpi-Maus läuft ohne Cloud-Zwang

  8. TV

    SD-Abschaltung kommt auch bei Satellitenfernsehen

  9. ZBook G4

    HP stellt Grafiker-Workstations für unterwegs vor

  10. Messenger Lite

    Facebook bringt abgespeckte Messenger-App nach Deutschland



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Mario Kart 8 Deluxe im Test: Ehrenrunde mit Ballon-Knaller, HD Rumble und Super-Turbo
Mario Kart 8 Deluxe im Test
Ehrenrunde mit Ballon-Knaller, HD Rumble und Super-Turbo
  1. Hybridkonsole Nintendo verkauft im ersten Monat 2,74 Millionen Switch
  2. Nintendo Switch Verkaufszahlen in den USA nahe der Millionengrenze
  3. Nintendo Von Mario-Minecraft bis zu gelben dicken Joy-Cons

Bonaverde: Von einem, den das Kaffeerösten das Fürchten lehrte
Bonaverde
Von einem, den das Kaffeerösten das Fürchten lehrte
  1. Google Alphabet macht weit über 5 Milliarden Dollar Gewinn
  2. Insolvenz Weniger Mitarbeiter und teure Supportverträge bei Protonet
  3. Jungunternehmer Über 3.000 deutsche Startups gingen 2016 pleite

Noonee: Exoskelett ermöglicht Sitzen ohne Stuhl
Noonee
Exoskelett ermöglicht Sitzen ohne Stuhl

  1. Re: Mal ganz ehrlich:

    Berner Rösti | 11:32

  2. Re: Und später mal in ein paar Jahren

    bombinho | 11:26

  3. Abschaltung von DRM freien, kostenlosen Kanälen

    t | 11:26

  4. Re: Anstand?

    Kleba | 11:20

  5. Re: Diese Analyse ist ein peinlicher Tiefpunkt

    ve2000 | 11:19


  1. 09:01

  2. 08:00

  3. 18:05

  4. 17:30

  5. 17:08

  6. 16:51

  7. 16:31

  8. 16:10


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel