Datenleck bei Alibaba-Tochter Taobao: Millionen Nutzer betroffen

Am 27. Mai 2024 wurde bekannt, dass persönliche Informationen von Millionen Nutzern der Alibaba-Plattform Taobao ungeschützt im Internet zugänglich waren. Die enthüllten Daten umfassen Namen, Telefonnummern, Wohnadressen und weitere sensible Informationen.

Taobao ist eine der größten E-Commerce-Plattformen in China und hatte im September 2023 895 Millionen aktive App-Nutzer. Die Plattform stand in der Vergangenheit auch wegen Fälschungen und Piraterie in der Kritik, was sie 2022 auf die Liste der berüchtigten Märkte der US-Handelsvertretung brachte.

Forscher von Cybernews entdeckten ein ungesichertes Elasticsearch-Cluster, das rund 11,1 Millionen Datensätze enthielt. Jeder dieser Datensätze repräsentiert vermutlich einen Taobao-Nutzer. Diese Datenbank, die öffentlich zugänglich war, umfasste wesentliche persönliche Informationen, die für Identitätsdiebstahl und andere böswillige Aktivitäten genutzt werden könnten.

Die Daten scheinen von den Servern Taobaos illegal erlangt worden zu sein, möglicherweise durch Web Crawling oder ähnliche unautorisierte Methoden. Trotz der Annahmen der Forscher konnte die Echtheit der Daten nicht unabhängig überprüft werden. Taobao selbst bestreitet einen Datenverlust: „Nach unserer Analyse der von Cybernews bereitgestellten Probendaten konnten keine Datenlecks auf unseren Plattformen festgestellt werden“, so das Unternehmen. Angreifer könnten die Informationen für Identitätsdiebstahl, Phishing-Angriffe oder andere betrügerische Aktivitäten nutzen.

Related Posts

SQL Injection Sicherheitslücke in Email Subscribers Plugin für WordPress entdeckt

Am 4. Juni 2024 wurde eine schwerwiegende Sicherheitslücke in dem Plugin “Email Subscribers by Icegram Express” für WordPress öffentlich bekannt gemacht. Diese Schwachstelle ermöglicht eine nicht authentifizierte SQL-Injection über den ‘hash’-Parameter in allen Versionen bis einschließlich 5.7.20. Das Plugin “Email Subscribers by Icegram Express” wird für E-Mail-Marketing, Newsletter und Automatisierung auf WordPress- und WooCommerce-Websites verwendet

Read More

Kritische RCE-Schwachstelle in Confluence Data Center und Server entdeckt

Atlassian hat eine schwerwiegende Sicherheitslücke in Confluence Data Center und Server gemeldet. Die Schwachstelle CVE-2024-21683, die als Remote Code Execution (RCE) klassifiziert ist, wurde erstmals in Version 5.2 eingeführt und betrifft mehrere Versionen der Software. Mit einem CVSS-Score von 8.3 wird diese Schwachstelle als hochgradig kritisch eingestuft.

Read More

Integer Overflow Schwachstelle in AV1 Videoencoder libaom betrifft Chrome

Eine 2024 entdeckte Integer-Overflow Schwachstelle (CVE-2024-5171) betrifft die internen Funktionen der libaom-Bibliothek, insbesondere img_alloc_helper. libaom ist eine Open-Source-Bibliothek zur Kodierung und Dekodierung von AV1-Videos. Sie wird häufig in verschiedenen Multimedia-Anwendungen und -Diensten verwendet, um effiziente Videoübertragung und -speicherung zu ermöglichen. Die Library wird unter anderem dazu genutzt Videos im Chrome Browser abzuspielen und ist in Chrome ab Version 113 integriert.

Read More