{"id":234968,"date":"2020-08-29T00:36:00","date_gmt":"2020-08-28T22:36:00","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=234968"},"modified":"2020-08-28T17:44:20","modified_gmt":"2020-08-28T15:44:20","slug":"horror-wenn-der-ecommerce-shop-die-kundendaten-verwrfelt","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2020\/08\/29\/horror-wenn-der-ecommerce-shop-die-kundendaten-verwrfelt\/","title":{"rendered":"Horror: Wenn der eCommerce-Shop die Kundendaten verw&uuml;rfelt &#8230;"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" align=\"left\" height=\"47\"\/>Ein Fehler in einer eCommerce-L\u00f6sung kann gravierende Folgen haben. Hier ein Fall aus Gro\u00dfbritannien, wo Kunden Bestellungen und Daten von anderen Nutzern angezeigt bekommen haben &#8211; und das teilweise ohne Benutzeranmeldung. Und es gab pl\u00f6tzlich fremde Bestellungen auf den eigenen Namen samt Belastungen der Kreditkarte. <\/p>\n<p><!--more--><\/p>\n<h2>Fehlerhafte Datenzugriffe im Shop<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/vg02.met.vgwort.de\/na\/64e7754a0c3849a1907f95f61623c211\" width=\"1\" height=\"1\"\/>Dass Datenbanken durcheinander gew\u00fcrfelt werden und Nutzer pl\u00f6tzlich fremde Daten sehen, scheint durchaus schon mal vorzukommen. Ich erinnere an den Blog-Beitrag zum Miles and More-Datenvorfall (siehe <a href=\"https:\/\/borncity.com\/blog\/2019\/12\/09\/datenleck-bei-lufthansa-milesmore-konten\/\">Datenleck bei Lufthansa Miles&amp;More-Konten?<\/a>) oder den Vorfall bei Eurowings (siehe Artikelliste am Beitragsende). The Register beschreibt in <a href=\"https:\/\/www.theregister.com\/2020\/08\/27\/website_leak_complaints\/\" target=\"_blank\" rel=\"noopener noreferrer\">diesem Artikel<\/a> den Alptraum eines Online-Shoppers. <\/p>\n<blockquote>\n<p>Meine Frau hat ein Konto bei Fabletics. Sie versuchte, heute Abend einige Artikel zu bestellen, aber als sie sich einloggte, stellte sich heraus, dass sie im Konto eines anderen war.Im Moment ist ein Fremder auf ihrem Konto unterwegs, der immer wieder Dinge in ihren Einkaufskorb legt und sie nimmt diese Sachen immer wieder heraus.<\/p>\n<\/blockquote>\n<p>So beschreibt ein anonymer Leser die Erfahrung der Ehefrau, deren Konto bei einem Online-Shop pl\u00f6tzlich ein merkw\u00fcrdiges Verhalten zeigte. Offenbar griff ein Dritter auf die Datens\u00e4tze eines Benutzerkontos zu, um Bestellungen auszuf\u00fchren. Jedenfalls f\u00fcllt sich der Warenkorb des Kontos und dessen Inhaberin versucht diese Waren aus dem Warenkorb zu l\u00f6schen. Es war aber offenbar nicht so, dass das Konto gehackt worden war. Vielmehr wurden die Datens\u00e4tze der jeweiligen Kunden falschen Benutzerkonten zugewiesen.<\/p>\n<h2>Warenk\u00f6rbe fremder Nutzer verwendet<\/h2>\n<p>Der von seiner Frau genutzter Online-Shop hatte die Daten einiger seiner Online-Kunden durcheinander gebracht. Das erm\u00f6glichte den Leuten, Zugriff auf die pers\u00f6nlichen Daten fremder Nutzer zu erhalten und \u00fcber deren Warenk\u00f6rbe zu bestellen. In einem anscheinend serverseitigen Cache-Fehler war es am diese Woche Mittwoch auch ohne Anmeldung m\u00f6glich, auf der Website fremde Daten anzusehen. <\/p>\n<p>Der anonym bleiben wollende Leser berichtete, dass er auf der Webseite des Shops auf beliebige pers\u00f6nliche Kundendaten (Name, E-Mail, Telefonnummer, Adresse, Kontodaten, Bestellhistorie usw.) zugreifen. Der Leser schrieb: Ich k\u00f6nnte die Adresse von jemandem \u00e4ndern, wenn ich wollte, und mir vielleicht Sachen liefern lassen. Seine Frau informierte die Shop-Betreiber telefonisch \u00fcber die Panne. Die Betreiber schienen nicht zu glauben, dass das passierte &#8211; haben aber wohl diesen Fehler behoben. <\/p>\n<h2>Belastungen fremder Kreditkarten<\/h2>\n<p>Es wurde auch berichtet, dass eine Person Bestellungen aufgeben konnte, so dass die Kreditkarte eines Fremden belastet wurde. Zitat des anonymen Lesers: <\/p>\n<blockquote>\n<p>Die Kreditkarte meiner Frau wurde heute Abend mit Transaktionen von Fabletics belastet. Offensichtlich hatten andere Leute Zugang zu ihrem Konto. Die Bank rief an, um zu pr\u00fcfen, ob sie sie sperren sollten, da sie sie als verd\u00e4chtig markiert hatten. Gut gemacht, Fabletics.<\/p>\n<\/blockquote>\n<p>Laut Berichterstattung geh\u00f6rte die fragliche Website zu dem \u00fcberaus trendigen E-Shop f\u00fcr Fitnesskleidung Fabletics, der von der TechStyle Fashion Group, fr\u00fcher bekannt als JustFab Inc. betrieben wird. Der Bericht dieses Lesers wurde auch von anderen Kunden des Fabletics-Shops best\u00e4tigt. Ein weiterer Leser berichtete: <\/p>\n<blockquote>\n<p>Ich sah eine YouTube-Werbung f\u00fcr ein Paar Herren-Shorts bei Fabletics. Also googelte ich den Anbieter, klickte auf den Link auf der Hauptseite und es sah so aus, als w\u00e4re ich als Benutzer eingeloggt. Ich habe kein Konto bei diesem Anbieter. Ich klickte mich um und bekam eine ganze Reihe von Details von Fremden zu sehen.<\/p>\n<\/blockquote>\n<p>Das ist nat\u00fcrlich ein Sicherheitsvorfall allererster G\u00fcte, wenn fremde Kundendaten mit oder ohne Anmeldung zugreifbar und Bestellungen \u00fcber fremde Konten m\u00f6glich sind. <\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/><a href=\"https:\/\/borncity.com\/blog\/2019\/12\/09\/datenleck-bei-lufthansa-milesmore-konten\/\">Datenleck bei Lufthansa Miles&amp;More-Konten?<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2019\/12\/11\/nachtrge-zum-milesmore-sicherheitsvorfall\/\">Nachtr\u00e4ge zum Miles&amp;More-Sicherheitsvorfall<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2020\/02\/15\/eurowings-schwere-datenpanne-beim-onlineportal\/\">Eurowings: Schwere Datenpanne beim Onlineportal<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Ein Fehler in einer eCommerce-L\u00f6sung kann gravierende Folgen haben. Hier ein Fall aus Gro\u00dfbritannien, wo Kunden Bestellungen und Daten von anderen Nutzern angezeigt bekommen haben &#8211; und das teilweise ohne Benutzeranmeldung. Und es gab pl\u00f6tzlich fremde Bestellungen auf den eigenen &hellip; <a href=\"https:\/\/borncity.com\/blog\/2020\/08\/29\/horror-wenn-der-ecommerce-shop-die-kundendaten-verwrfelt\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-234968","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/234968","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=234968"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/234968\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=234968"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=234968"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=234968"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}