WeAct: Datenleck bei Petitionsplattform von Campact

Ein Fehler auf der Petitionsplattform WeAct von Campact ermöglichte den Zugriff auf die Daten der Unterstützer. Rund 1,8 Millionen Unterzeichner sind betroffen. Die Nichtregierungsorganisation hat die Hintergründe des Fehlers veröffentlicht.

Artikel veröffentlicht am ,
Campact demonstriert für Datenschutz und gegen Überwachung.
Campact demonstriert für Datenschutz und gegen Überwachung. (Bild: Johannes Eisele/AFP/Getty Images)

Auf der Petitionsplattform WeAct von Campact können Nutzer eigene Unterschriftenkampagnen starten. Die Initiatoren einer Kampagne können die Liste der Unterstützer als PDF herunterladen. Durch einen Fehler waren diese Dokumente allerdings ungeschützt über das Internet abrufbar. Betroffen sind die Daten von rund 1,8 Millionen Menschen, die Petitionen auf WeAct unterstützt haben.

Stellenmarkt
  1. IT-Mitarbeiter (gn) als Anwendungsbetreuer für klinische Informationssysteme
    Universitätsklinikum Münster, Münster
  2. IT Systemadministrator*in (Windows) (w/m/d)
    Helmholtz-Zentrum Berlin für Materialien und Energie GmbH, Berlin
Detailsuche

Die Daten umfassen den Namen, die Postleitzahl sowie teilweise die E-Mail-Adressen. Bei rund 20.000 Unterzeichnern war laut Campact zudem die Antwort auf die Frage enthalten, ob sie einer Gewerkschaft angehören. "Weitere Daten wie Anschriften, Passwörter oder gar Bankdaten waren nicht betroffen", schreibt Campact in einer Erklärung. Die Betroffenen seien per E-Mail informiert worden. Auch die zuständige Datenschutzbehörde sei in Kenntnis gesetzt worden.

Ein Ordner ohne Zugriffschutz

Die Unterschriftenlisten wurden laut Campact in einem Ordner abgelegt, auf den auch ohne eine Identifizierung zugegriffen werden konnte. "Das bedeutet: Wer die exakte Bezeichnung dieser Dateien gekannt hätte, hätte auf sie zugreifen können", schreibt die Organisation in einem Blogbeitrag. Der Hersteller der WeAct-Software setze auf die Amazon-Cloud, aus Datenschutzgründen habe man die Software jedoch auf eigenen Servern mit der zu Amazon S3 kompatiblen Open-Source-Software Minio betrieben. Die Software unterstützt jedoch keine Access Control Lists (ACL), welche wiederum von der WeAct-Software zum Schutz der Dateien eingesetzt wurde.

Der Fehler wurde am 4. Juli von einem technischen Dienstleister bemerkt und laut Campact umgehend behoben. Auch der Hersteller der WeAct-Software, der weltweit mit vielen Nichtregierungsorganisationen zusammenarbeitet, wurde auf den Fehler hingewiesen. Auch dieser hat demzufolge die Lücke behoben und ein Update der Software veröffentlicht. "Nach dem bisherigen Stand unserer technischen Analysen gibt es keinen Hinweis darauf, dass der Fehler ausgenutzt und auf Daten unberechtigt zugegriffen wurde," erklärt Campact. "Sensible persönliche Informationen müssen in unserer digitalisierten Welt geschützt werden. Wir wissen das. Auch, weil wir das von Politik und Konzernen immer wieder vehement fordern. Deshalb schmerzt uns ein Fehler auf unserer Petitionsplattform WeAct besonders."

Golem Akademie
  1. Penetration Testing Fundamentals
    23.-24. September 2021, online
  2. Microsoft 365 Security Workshop
    27.-29. Oktober 2021, Online
  3. IT-Fachseminare der Golem Akademie
    Live-Workshops zu Schlüsselqualifikationen
Weitere IT-Trainings

Erst kürzlich konnten Angreifer bei der Freenet-Tochter Vitrado die Daten von 67.000 Nutzern auslesen. Anfang Juli verlangte die britische Datenschutzbehörde eine Strafzahlung von 200 Millionen Euro von der Fluggesellschaft British Airways für ein Datenleck. In der Begründung wurde auf die "schwachen Sicherheitsvorkehrungen" bei der Airline verwiesen.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Aktuell auf der Startseite von Golem.de
Luftsicherheit
Wenn plötzlich das Foto einer Waffe auf dem iPhone erscheint

Ein Jugendlicher hat ein Foto einer Waffe per Apples Airdrop an mehrere Flugpassagiere gesendet. Das Flugzeug wurde daraufhin evakuiert.

Luftsicherheit: Wenn plötzlich das Foto einer Waffe auf dem iPhone erscheint
Artikel
  1. Paypal, Impfausweis, Port Royale: Erste Apotheken geben wieder Zertifikate aus
    Paypal, Impfausweis, Port Royale
    Erste Apotheken geben wieder Zertifikate aus

    Sonst noch was? Was am 30. Juli 2021 neben den großen Meldungen sonst noch passiert ist, in aller Kürze.

  2. Black Widow: Scarlett Johansson verklagt Disney
    Black Widow
    Scarlett Johansson verklagt Disney

    Scarlett Johansson hat wegen des Veröffentlichungsmodells von Black Widow Klage eingereicht. Disney nennt das Verhalten "herzlos".

  3. VW ID.4 im Test: Schön brav
    VW ID.4 im Test
    Schön brav

    Eine Rakete ist der ID.4 nicht. Dafür bietet das neue E-Auto von VW viel Platz, hält Spur und Geschwindigkeit - und einmal geht es sogar sportlich in die Kurve.
    Ein Test von Werner Pluta

Abdiel 19. Jul 2019

+1 Wie immer vorbildliche Transparenz von Campact...



Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Schnäppchen • Mega-Marken-Sparen bei MediaMarkt (u. a. Lenovo & Razer) • Tag der Freundschaft bei Saturn: 1 Produkt zahlen, 2 erhalten • Razer Deathadder V2 Pro Gaming-Maus 95€ • Alternate-Deals (u. a. Kingston 16GB Kit DDR4-3200MHz 81,90€) • Razer Kraken X Gaming-Headset 44€ [Werbung]
    •  /