Sicherheitslücke bei TNS Infratest/Emnid

Die Redakteure der Vereinszeitschrift des CCC „Die Datenschleuder“ haben auf einen anonymen Hinweis hin eine offensichtlich peinliche Sicherheitslücke bei Emnid bzw. Infratest entdeckt: Auf http://www.report-global.com loggten sie sich dort dank des anonym zugesandten Accounts wie ein Umfrageteilnehmer oder Marktforscher ein.

Anschließend konnten sie aber nicht nur auf ihre „eigenen“ Daten zugreifen, sondern auch auf mindestens auf 41.000 Datensätze anderer Umfrageteilnehmer. Dazu mußten sie in der Adreßzeile nur die Benutzer-ID in der Adreßzeile ändern. Kurzum: Schlampiger Umgang mit HTTP-GET.

Die Datensätze enthielten äußerst umfangreiche Informationen zu Name, Adresse, Geschlecht, Schulbildung, Kranken- und Kfz-Versicherung, Kundenkarten, Mobilfunkverträge, Wohnsituation, Haushaltsgeräte, Erwerbstätigkeit und Einkommen.

Emnid und Infratest gehören zu Taylor Nelson Sofres (TNS), weltweit agierenden Umfrageunternehmen. Die betroffene Webseite ist für TNS Infratest registriert.

 Autor: Peter Ulber
 Veröffentlichung: 9. Juli 2008
 Kategorie: Nachricht
 Tags:

Schreibe einen Kommentar