Bis zum 39C3 öffne ich täglich ein Türchen zu den langweiligsten Datenlecks der letzten Jahre. Es geht um .git, .env, exponierte dev-Umgebungen und andere technisch langweilige Ursachen. Aber manchmal ist interessant, was sich hinter einem Türchen verbirgt. Alle Türchen sind hier zu finden.
Das waren 25 Tage mit technisch langweiligen Datenlecks. Keine 0days, keine ausgefeilten Angriffe, nur versehentlich veröffentlichte Ordner, Dateien und Debug-Schnittstellen. Die Folgen dieser groben Schnitzer sind trotzdem bemerkenswert: Parteien, Unternehmen, Gerichte und Behörden verloren Daten oder gaben Zugänge zu internen Portalen frei.
Ein Highlight waren Lycamobile und Variatel, die genau wie Numa zeigen, dass das Hochladen von Ausweis-Fotos keine gute Idee ist. Aber auch mit dem Zugang zu den Entscheidungsdatenbanken von Bundesgerichtshof und Bundespatentgericht hätte man schönen Unfug treiben können. Ärgerlich sind die vielen Webshops (1, 2, 3, 4, 5, 6), bei denen man mit minimalem Aufwand an Daten von Kund*innen kam. Halbwegs interessant waren die Einblicke in die Überwachungsinfrastruktur von Voxsmart und Team Cymru.
Ein Datenleck fehlt und wird bald nachgereicht ‒ wir möchten vor Veröffentlichung noch etwas recherchieren.
Die Datenlecks im Überblick
- Ferrari Academy (env, git)
- Die Partei (Symfony Profiler)
- Emma Matratze (git)
- Plenar TV Niedersachsen (env, phpmyadmin)
- Vevor (Elasticsearch)
- Der Bundesgerichtshof (sqlinj)
- Vino24, Rindchens Weinkontor und Staatsweingut Freiburg (Symfony Profiler)
- LandesSportBund Sachsen-Anhalt (git)
- Acardo (Coupies, Couponplatz, Scondoo) (mysql)
- Voxsmart (Elasticsearch)
- medbill (env, git)
- Prisa (git)
- Fonds Finanz (git)
- Stova / Eventscloud (idor)
- WhiteBIT (Elasticsearch)
- Saatchi & Saatchi (git, phpmyadmin)
- Europäischer Datenschutzbeauftragter (webshell)
- Team Cymru (Elasticsearch)
- GlobalLogic / Meelogic (git)
- Junge Liberale SH (git)
- Philipp Plein (Symfony Profiler)
- Code24 / PiNkey (env)
- Roos Consult / Hamburgs beste Arbeitgeber (git, phpmyadmin)
- Telco-Dinge
- Deutsche Telekom (env, git)
- Lycamobile (git)
- Variatel (env, git)
- TKD Solutions (git)
- Handystar / Mobilezone (git)
- esim.me / TelcoVillage (git)
- WEtell / amiva (Symfony Profiler)
- ReiseSIM / TravelFon (git)
- Berlin (env, git, Symfony Profiler)