Wie das Linux-Magazin mitteilte, sind Namen, Adressen und Lieferzeiten praktisch schutzlos. Das gilt für die Funktion “Track & Trace Standard-Paket” von DHL. Der Grund sind schwache Passwörter. DHL will durch Aufklärung gegensteuern. Und die fehlerhafte Funktion kurzfristig abschalten.
Der Fehler wurde durch Ausprobieren entdeckt. Ein Klick auf den Link zur Sendungsverfolgung in der E-Mail eines Onlineshops zeigte nicht nur die Lieferadresse des eigenen Pakets, sondern auch noch die Adressen zweier weiterer DHL-Kunden. Außerdem war zu sehen, wann die Personen genau ihr Paket entgegengenommen haben, also zu Hause waren.
Weitere Tests mit einem Shellskript gaben nach kurzer Zeit hunderte weitere Adressen frei, hieß es weiter. Mit einem weiteren Linux-Skript konnte der Tester sogar die Zugangsdaten mehrerer hundert weiterer Versender identifizieren und deren Kunden ermitteln. Auch sie benutzten ein und dasselbe Passwort, offenbar ein von DHL vergebenes Standardpasswort.
Die Folge wird in der am 6. November erscheinenden Zeitschrift so beschrieben: Jeder technisch halbwegs versierte PC-Nutzer kann nach dem Erhalt einer E-Mail die Daten anderer Kunden ausspionieren. Dies funktioniert, sofern sein Shop-Betreiber das DHL-Passwort nicht geändert hat. DHL teilte mit, dass die Kunden benachrichtigt werden und die Funktion zur internen Sendungsverwaltung bis auf weiteres deaktiviert sein werde.
Bad Bots richten nicht nur wirtschaftlichen Schaden an. Laut dem Bad Bot Report von Imperva…
Studie von OVHcloud verdeutlicht Stellenwert von Datenresidenz und Datensouveränität bei KI-Anwendungen.
Mit KI können Unternehmen der Paketbranche Prozesse optimieren, Kosten einsparen und sich zukunftssicher aufstellen.
Land Niedersachsen schließt datenschutzrechtliche Vereinbarung mit Microsoft zur Nutzung von Teams ab.
Ein Großteil der Inventurdifferenzen im deutschen Einzelhandel wird durch Ladendiebstähle verursacht.
DDoS-Angriffe haben seit dem Beginn des Krieges zwischen Russland und der Ukraine an Häufigkeit und…
View Comments
Ist die Sicherheitslücke nicht schon längst behoben? Ich hab in einem anderen Blog gelesen das es nur eine kurze Lücke war, die schnell behoben wurden ist!