{"id":255304,"date":"2021-07-01T16:14:34","date_gmt":"2021-07-01T14:14:34","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=255304"},"modified":"2023-08-17T15:11:57","modified_gmt":"2023-08-17T13:11:57","slug":"kundendaten-von-online-marktpltzen-otto-kaufland-check24-einsehbar","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2021\/07\/01\/kundendaten-von-online-marktpltzen-otto-kaufland-check24-einsehbar\/","title":{"rendered":"Kundendaten von Online-Marktpl&auml;tzen (Otto, Kaufland, Check24 &#8230;) einsehbar"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Ein schlecht gesicherter Zugang des Dienstleisters Modern Solution hat wohl dazu gef\u00fchrt, dass H\u00e4ndlerdaten (Bestellungen, Adressen und auch Kontodaten) f\u00fcr Dritte \u00fcber das Internet abrufbar bzw. einsehbar waren. Zu den Kunden des Dienstleisters z\u00e4hlen nach meinen Informationen auch Check24, Otto, Rakuten oder das inzwischen zur Schwarz-Gruppe geh\u00f6rende Kaufland.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg04.met.vgwort.de\/na\/40690740fa3e41a8a70b6d34233c72c3\" alt=\"\" width=\"1\" height=\"1\" \/>Mark Steier hat bereits am 24. Juni 2021 im Artikel <a href=\"https:\/\/wortfilter.de\/modern-solution-datenleck-alle-plattform-endkundendaten-einsehbar\/\" target=\"_blank\" rel=\"noopener\">Modern Solution Datenleck: ALLE Plattform-Endkundendaten einsehbar<\/a> auf die Implikationen hingewiesen, nachdem er einen Tag vorher <a href=\"https:\/\/wortfilter.de\/warnung-datenleck-beim-jtl-partner-modern-solution-gmbh-co-kg\/\" target=\"_blank\" rel=\"noopener\">den Artikel zur Sicherheitsl\u00fccke<\/a> online gestellt hat. Ich bin \u00fcber <a href=\"https:\/\/www.spiegel.de\/netzwelt\/web\/online-marktplaetze-it-experte-entdeckt-informationen-von-700-000-kaeufern-a-7626137c-1d68-4fa2-978e-5d3b60ea8389\" target=\"_blank\" rel=\"noopener\">Spiegel Online<\/a> auf die betreffende Information aufmerksam geworden, die vor allem kleine H\u00e4ndler betrifft, die Online-Marktpl\u00e4tze der nachfolgend genannten Plattformen zum Einkauf nutzen.<\/p>\n<h2>Datenbankverbindung zu externem Server<\/h2>\n<p>Bei der Installation einer (H\u00e4ndler-) Software fiel dem IT-Spezialist auf, dass eine Datenbankverbindung zu einem externen Server aufgebaut wurde. Da die f\u00fcr den Datenbankzugriff erforderlichen Zugangsdaten von einer Firewall des Systems protokolliert wurden, lie\u00dfen sich Details zu dieser Verbindung rekonstruieren.<\/p>\n<p>Die Spur f\u00fchrte zu einem Server der Modern Solution GmbH &amp; Co. KG, auf dem mehrere Datenbanken vorhanden und einsehbar waren. Die Modern Solution GmbH &amp; Co. KG ist wohl Dienstleister f\u00fcr die Online-Plattformen der nachfolgend genannten Anbieter. Auff\u00e4llig war dabei eine Datenbank f\u00fcr eine 2017 aufgesetzt JTL-Shop-Installation des Dienstleister, die eine Tabelle <em>tkunde<\/em> aufwies. In dieser Tabelle fanden sich H\u00e4ndlerdaten, in anderen Datenbanken waren Informationen zur Kundenkommunikation einsehbar. Durch die installierte Software lie\u00df sich auf die Inhalte der Datenbanken zugreifen. Zitat aus dem WortFilter-Artikel:<\/p>\n<blockquote><p>Die H\u00e4ndlersysteme haben einen Schreib-\/Lese-Zugriff auf die mySQL-Datenbank. Alle H\u00e4ndler haben die Zugangsdaten, die im Klartext auslesbar waren. Dadurch konnte auch ohne die Modern-Solution-Anwendung und mit einem beliebigen SQL-Client auf den Server bzw. die Datenbank zugegriffen werden.<\/p><\/blockquote>\n<p>In Kurz: Vom Modern Solution System wurden die Zugangsdaten f\u00fcr die Datenbank (bei der Software-Installation) den H\u00e4ndlern der nachfolgend genannten Handelsplattformen im Klartext \u00fcbermittelt. Mit diesen Zugangsdaten, so schreibt Wortfilter.de,\u00a0 l\u00e4sst sich ein H\u00e4ndlersystem vollst\u00e4ndig \u00fcbernehmen, manipulieren oder auslesen.<\/p>\n<h2>Endkundendaten einsehbar<\/h2>\n<p>Bei einer \u00dcberpr\u00fcfung der Datenbanken konnte Steier dann feststellen, dass praktisch alle Daten von Endkunden diverser Shops samt Transaktionen seit dem Jahr 2018 \u00fcber die SQL-Datenbanken einsehbar waren. Im <a href=\"https:\/\/wortfilter.de\/modern-solution-datenleck-alle-plattform-endkundendaten-einsehbar\/\" target=\"_blank\" rel=\"noopener\">Blog-Beitrag hier<\/a> sind folgende Shops als betroffen aufgelistet.<\/p>\n<ul>\n<li>autoteile24,<\/li>\n<li>check24,<\/li>\n<li>Crodfox,<\/li>\n<li>Hood,<\/li>\n<li>idealo,<\/li>\n<li>innoCigs,<\/li>\n<li>Otto,<\/li>\n<li>Rakuten,<\/li>\n<li>kaufland,<\/li>\n<li>Tyre24<\/li>\n<\/ul>\n<p>Steier gibt an, dass Unbefugte Zugriff auf die Datenbanken haben, denn diese seien kopiert worden. Es handelt sich wohl um Millionen Datens\u00e4tze. Spiegel Online schreibt etwas \u00fcber 700.000 Betroffene, deren Daten seit Sommer 2018 einsehbar waren. Aus den einsehbaren Daten ist ersichtlich, welcher H\u00e4ndler bei wem Kunde war, was er bestellt hat und teilweise welche Bankverbindung zur Bezahlung\u00a0 verwendet wurde. Wenn ich es richtig verstanden habe, betrifft das Ganze wohl aber keine Endkunden, die bei Online-Shops von Otto, Rakuten etc. eingekauft haben.<\/p>\n<p>Das Ganz l\u00f6ste bei den Handelsplattformen wie Otto oder Kaufland ein Beben aus. Da der Vorgang pers\u00f6nliche Daten umfasst, ist dies ein meldepflichtiges Ereignis nach der DSGVO. <a href=\"https:\/\/wortfilter.de\/falsche-anzeige-einer-datenschutzverletzung-durch-modern-solution-gmbh-co-kg\/\" target=\"_blank\" rel=\"noopener\">Diesem Beitrag<\/a> vom 23. Juni 2021 ist zwar zu entnehmen, dass diese Anzeige erfolgte, aber Betroffene nicht ausreichend und teilweise falsch informiert wurden.<\/p>\n<p><strong>Erg\u00e4nzung:<\/strong> Fortsetzung unter\u00a0<a href=\"https:\/\/borncity.com\/blog\/2021\/10\/16\/entwickler-meldet-modern-solution-datenleck-darauf-anzeige-und-hausdurchsuchung\/\">Entwickler meldet Modern-Solution-Datenleck, darauf Anzeige und Hausdurchsuchung<\/a> und <a href=\"https:\/\/borncity.com\/blog\/2021\/11\/06\/modern-solution-datenleck-anzeige-gegen-entwickler-kam-vom-hersteller\/\" rel=\"bookmark noopener noreferrer\" data-wpel-link=\"internal\">Modern Solution-Datenleck: Anzeige gegen Entwickler kam vom Hersteller<\/a>.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/07\/01\/kundendaten-von-online-marktpltzen-otto-kaufland-check24-einsehbar\/\">Kundendaten von Online-Marktpl\u00e4tzen (Otto, Kaufland, Check24 \u2026) einsehbar<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/10\/16\/entwickler-meldet-modern-solution-datenleck-darauf-anzeige-und-hausdurchsuchung\/\">Entwickler meldet Modern-Solution-Datenleck, darauf Anzeige und Hausdurchsuchung<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/11\/06\/modern-solution-datenleck-anzeige-gegen-entwickler-kam-vom-hersteller\/\">Modern Solution-Datenleck: Anzeige gegen Entwickler kam vom Hersteller<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/06\/13\/anzeige-von-modern-solution-gegen-entdecker-einer-schwachstelle-vor-gericht-abgewiesen\/\" rel=\"bookmark\">Anzeige von Modern Solution: Verfahren gegen Entdecker einer Schwachstelle vor Gericht abgewiesen<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Ein schlecht gesicherter Zugang des Dienstleisters Modern Solution hat wohl dazu gef\u00fchrt, dass H\u00e4ndlerdaten (Bestellungen, Adressen und auch Kontodaten) f\u00fcr Dritte \u00fcber das Internet abrufbar bzw. einsehbar waren. Zu den Kunden des Dienstleisters z\u00e4hlen nach meinen Informationen auch Check24, Otto, &hellip; <a href=\"https:\/\/borncity.com\/blog\/2021\/07\/01\/kundendaten-von-online-marktpltzen-otto-kaufland-check24-einsehbar\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-255304","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/255304","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=255304"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/255304\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=255304"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=255304"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=255304"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}