{"id":260270,"date":"2021-12-07T12:54:07","date_gmt":"2021-12-07T11:54:07","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=260270"},"modified":"2023-02-20T08:19:24","modified_gmt":"2023-02-20T07:19:24","slug":"gravatar-ca-114-mio-nutzernamen-und-e-mail-adressen-im-untergrund-verfgbar","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2021\/12\/07\/gravatar-ca-114-mio-nutzernamen-und-e-mail-adressen-im-untergrund-verfgbar\/","title":{"rendered":"Gravatar: Ca. 114 Mio. Nutzernamen und E-Mail-Adressen im Untergrund verf&uuml;gbar"},"content":{"rendered":"<p><img decoding=\"async\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" width=\"200\" align=\"left\"\/>[English]In Untergrundnetzen zirkulieren Datens\u00e4tze mit den E-Mail-Adressen und Nutzernamen von ca. 114 Millionen Gravatar-Nutzern. Der Dienst verwendet f\u00fcr die weltweit eindeutigen URLs der Gravatare einen MD5-Hashwert, der die Namen\/E-Mail-Adressen verschl\u00fcsselt. Der MD5-Hash ist aber l\u00e4ngst knackbar, so dass die betreffenden Daten aus den MD5-Hash-Werten extrahiert werden konnten. <\/p>\n<p><!--more--><\/p>\n<h2>Was ist Gravatar?<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/vg01.met.vgwort.de\/na\/325946ac341d4787b82ffb70b5586973\" width=\"1\" height=\"1\"\/><a href=\"https:\/\/de.gravatar.com\/\" target=\"_blank\" rel=\"noopener\">Gravatar<\/a> ist ein Dienst zur Bereitstellung weltweit einzigartiger Avatare und wurde von Tom Preston-Werner entwickelt. Seit 2007 geh\u00f6rt es Automattic, dem Entwickler der Blogging-Plattform WordPress.com, wo Gravatar <a href=\"https:\/\/en.wikipedia.org\/wiki\/Gravatar\" target=\"_blank\" rel=\"noopener\">integriert<\/a> wurde. Nutzer m\u00fcssen sich mit ihrem Avatar bei der kostenlosen Plattform Gravatar anmelden. Dies erm\u00f6glicht es, dass Nutzer mit ihrem Avatar bei WordPress-Kommentaren angezeigt werden. Hier im Blog wird das nicht genutzt, da ich diese WordPress-Option 2018 aus DSGVO-Gr\u00fcnden deaktiviert habe.<\/p>\n<h2>Das Gravata-Datenleck<\/h2>\n<p>Ich bin die Nacht bereits auf Facebook im WordPress-Forum auf diese Information gesto\u00dfen. Ein Mitglied wies darauf hin, dass Gravatar sehr lange ein Sicherheits- und Datenschutzproblem gehabt habe. <\/p>\n<p><img decoding=\"async\" title=\"Gravatar-Leak\" alt=\"Gravatar-Leak\" src=\"https:\/\/i.imgur.com\/RO3wfmz.png\"\/><\/p>\n<p>Die Seite Have I been pawned weist in <a href=\"https:\/\/haveibeenpwned.com\/PwnedWebsites?fbclid=IwAR352s1_cJklRk3R3hKnCBWNj126-LoH8rPEH0RGxXnCZEDua-8_mRBwrQ8#Gravatar\" target=\"_blank\" rel=\"noopener\">einem Post<\/a> auf einen Datenschutzvorfall vom 3. Oktober 2021 hin. 2020 hat jemand die Daten der Benutzer von Gravatar abgezogen. Diese Daten (E-Mail-Adressen, Nutzernamen) waren zwar mit MD5 gehashed &#8211; was aber wenig hilft, wenn der MD5-Hash geknackt werden kann. <\/p>\n<blockquote>\n<p>Gravatar<\/p>\n<p>In October 2020, <a href=\"https:\/\/web.archive.org\/web\/20221220231717\/https:\/\/www.bleepingcomputer.com\/news\/security\/online-avatar-service-gravatar-allows-mass-collection-of-user-info\/\" target=\"_blank\" rel=\"noopener\">a security researcher published a technique for scraping large volumes of data from Gravatar, the service for providing globally unique avatars<\/a> . 167 million names, usernames and MD5 hashes of email addresses used to reference users' avatars were subsequently scraped and distributed within the hacking community. 114 million of the MD5 hashes were cracked and distributed alongside the source hash, thus disclosing the original email address and accompanying data.<\/p>\n<\/blockquote>\n<p>Wer einen Gravatar besitzt, dessen Nutzername und E-Mail-Adresse kursiert nun in Untergrundforen und k\u00f6nnte f\u00fcr SPAM missbraucht werden. Die Kollegen von heise haben das Thema inzwischen in <a href=\"https:\/\/www.heise.de\/news\/Knapp-114-Millionen-Nutzernamen-und-E-Mail-Adressen-von-Gravatar-geknackt-6288036.html\" target=\"_blank\" rel=\"noopener\">diesem Beitrag<\/a> etwas aufbereitet. <\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]In Untergrundnetzen zirkulieren Datens\u00e4tze mit den E-Mail-Adressen und Nutzernamen von ca. 114 Millionen Gravatar-Nutzern. Der Dienst verwendet f\u00fcr die weltweit eindeutigen URLs der Gravatare einen MD5-Hashwert, der die Namen\/E-Mail-Adressen verschl\u00fcsselt. Der MD5-Hash ist aber l\u00e4ngst knackbar, so dass die betreffenden &hellip; <a href=\"https:\/\/borncity.com\/blog\/2021\/12\/07\/gravatar-ca-114-mio-nutzernamen-und-e-mail-adressen-im-untergrund-verfgbar\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-260270","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/260270","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=260270"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/260270\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=260270"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=260270"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=260270"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}