{"id":262585,"date":"2022-02-15T00:53:27","date_gmt":"2022-02-14T23:53:27","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=262585"},"modified":"2022-02-21T15:19:36","modified_gmt":"2022-02-21T14:19:36","slug":"sicherheitswarnung-von-tuxedo-computer-dringend-passwort-ndern","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2022\/02\/15\/sicherheitswarnung-von-tuxedo-computer-dringend-passwort-ndern\/","title":{"rendered":"Sicherheitswarnung von Tuxedo Computer &#8211; dringend Passwort &auml;ndern"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>TUXEDO Computers ist ein in Augsburg angesiedelter Anbieter von Computern. Spezialgebiet sind individuell zusammenstellbare Notebooks und Desktop PCs, die vollst\u00e4ndig Linux- und Windows-kompatibel sind. \"Linux-Hardware im Ma\u00dfanzug\", so die Eigenwerbung. Bei diesem Hersteller hat es eine Sicherheitsl\u00fccke gegeben, so dass der Hersteller die Kunden auffordert, ihre Kennw\u00f6rter f\u00fcr deren Online-Konten zu \u00e4ndern.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg04.met.vgwort.de\/na\/fc2e8ddcd6124d0c9d3c39267ab84bc5\" alt=\"\" width=\"1\" height=\"1\" \/>Blog-Leser Wil Ballerstedt hat mich per E-Mail kontaktiert und mich dar\u00fcber informiert (danke daf\u00fcr), dass TUXEDO Computers ihm eine Warn-Mail zukommen lie\u00df. Darin wurde mitgeteilt, dass er sein Kennwort bitte sofort \u00e4ndern m\u00f6ge.<\/p>\n<h2>Was ist passiert?<\/h2>\n<p>Der Hersteller wurde am Sonntag, den 13.02.2022, \u00fcber eine m\u00f6gliche Sicherheitsl\u00fccke informiert. Im Online-Auftritt von Tuxedo Computer gab es eine Sicherheitsl\u00fccke, die es am Kundenkonto angemeldeten Benutzern erm\u00f6glichte, Adressdaten und Passworthashes (wohl von anderen Kundenkonten) abzugreifen. Dies h\u00e4tte Unbefugten den Zugriff auf diese Kundenkonten erm\u00f6glicht. Nachdem der Hersteller informiert wurde, konnte diese Schwachstelle umgehend, also am Sonntag 13.02.2022 gegen 13:30 Uhr, geschlossen werden. Ein Missbrauch der fremden Informationen ist zwar nicht bekannt, aber die Kunden sollten vorsorglich das Kennwort \u00e4ndern.<\/p>\n<p><strong>Erg\u00e4nzung:<\/strong> Ein Leser hat mich darauf hingewiesen, dass er bei \"Passwort vergessen\" keine E-Mail erh\u00e4lt, mit dem er sein Passwort zur\u00fccksetzen k\u00f6nnte. Kann das jemand Betroffenes best\u00e4tigen?<\/p>\n<p>Hier ist noch die Information, die Tuxedo Computer Betroffenen per Mail zukommen lie\u00df.<\/p>\n<blockquote><p>TUXEDO Computers<br \/>\nMontag, 14. Februar 2022 19:19<br \/>\n<b>Betreff:<\/b> Sicherheitshinweis \/ Bitte Passwort \u00e4ndern<\/p>\n<p>Hallo,<br \/>\nwir wurden am Sonntag, 13.02.2022, \u00fcber eine m\u00f6gliche Sicherheitsl\u00fccke informiert, die es einem Angreifer erm\u00f6glichen konnte &#8211; sofern er selbst ein Kundenkonto bei uns hat &#8211; Adressdaten und Passworthashes abzugreifen. Wir haben die L\u00fccke bereits am Sonntag 13.02.2022 gegen 13:30 Uhr geschlossen!<\/p>\n<p>Vielen Dank an dieser Stelle auch an den Entwickler, der uns dar\u00fcber informiert hat.<\/p>\n<p>Laut dessen Aussage wurden die Daten weder gespeichert noch ver\u00f6ffentlicht.<\/p>\n<p>Uns ist kein Missbrauch und kein Ver\u00f6ffentlichung der Daten bekannt. Da dies auch nur nach Anlage eines Kundenkonto und anschlie\u00dfender Bearbeitung des Adressbuchs m\u00f6glich war, gehen wir nicht davon aus und haben keine Anhaltspunkte daf\u00fcr, dass diese L\u00fccke bisher noch jemand entdeckt hat bzw. sie auch nicht ausgenutzt wurde.<\/p>\n<p>Es bestand zwar die M\u00f6glichkeit Adressdaten und Passworthashes zu extrahieren, aber keine Passw\u00f6rter im Klartext! Auf Zahlungsdaten oder -informationen sowie andere sensible Daten bestand kein Zugriff!<\/p>\n<p>Dennoch raten wir Ihnen dazu, Ihr Passwort sowohl bei uns im Shop als auch auf anderen Seiten, auf denen Sie das selbe Passwort verwenden, zu \u00e4ndern!<\/p>\n<p>Vielen Dank f\u00fcr Ihr Verst\u00e4ndnis.<\/p>\n<p>Viele Gr\u00fc\u00dfe,<\/p>\n<p>Ihr TUXEDO Team<\/p>\n<p>[English version]<br \/>\nHello,<br \/>\nwe were informed on Sunday, 2022-02-13 about a possible security vulnerability that could allow an attacker \u2013 if he has a customer account with us \u2013 to access address data and password hashes. We have already closed the gap on Sunday, 2022-02-13 around 13:30!<\/p>\n<p>Many thanks at this point to the developer who informed us about it.<\/p>\n<p>According to his statement, the data was neither stored nor published.<\/p>\n<p>We are not aware of any misuse or publication of the data. Since this was also only possible after creating a customer account and subsequent editing of the address book, we have no reason to assume and further have no evidence that anyone else has discovered this gap or that it has been exploited.<\/p>\n<p>Although it was possible to extract address data and password hashes, no passwords in plain text were retrieved There was no access to payment data or any payment information or other sensitive data!<\/p>\n<p>Nevertheless, we advise you to change your password both in our store and on other sites where you use the same password!<br \/>\nThank your for understanding.<\/p>\n<p>Kind regards,<br \/>\nYours TUXEDO Team<\/p><\/blockquote>\n<p><strong>Erg\u00e4nzung 2:<\/strong> heise hat <a href=\"https:\/\/www.heise.de\/news\/Datenleck-im-Shopsystem-von-Tuxedo-Computers-6496131.html\" target=\"_blank\" rel=\"noopener\">im Nachgang<\/a> zum 18. Feb. 2022 noch einige Informationen nachgereicht, die das Shop-System betreffen. Tuxedo hat dieses System angepasst betrieben und das Problem schnell gefixt. Aber es gibt wohl andere Kunden, die dieses Shop-System ohne Anpassungen und wohl auch ohne Fixes einsetzen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>TUXEDO Computers ist ein in Augsburg angesiedelter Anbieter von Computern. Spezialgebiet sind individuell zusammenstellbare Notebooks und Desktop PCs, die vollst\u00e4ndig Linux- und Windows-kompatibel sind. \"Linux-Hardware im Ma\u00dfanzug\", so die Eigenwerbung. Bei diesem Hersteller hat es eine Sicherheitsl\u00fccke gegeben, so dass &hellip; <a href=\"https:\/\/borncity.com\/blog\/2022\/02\/15\/sicherheitswarnung-von-tuxedo-computer-dringend-passwort-ndern\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-262585","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/262585","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=262585"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/262585\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=262585"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=262585"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=262585"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}