Datenleck bei Experian: Sicherheitslücke ermöglicht Zugriff auf Kreditauskünfte

Table of Contents

Lilith Wittmann hat erneut eine gravierende Sicherheitslücke bei einem Kreditportal aufgedeckt, wie Sie auf Linkedin berichtete. Über das von smava betriebene Portal „scorekompass“ konnte sie am vergangenen Wochenende uneingeschränkten Zugriff auf die Kreditscores und Negativmerkmale aller in Deutschland gespeicherten Personen erhalten.

Durch einen fehlerhaften Registrierungsprozess konnte Wittmann den Identifizierungsprozess umgehen und Benutzerkonten als verifiziert markieren. Dadurch erhielt sie Zugriff auf hochsensible Informationen wie Kreditwürdigkeit, Mahnverfahren und Privatinsolvenzen. Sie entwickelte sogar eine Schnittstelle, um die Bewertungslogik von Experian zu analysieren.

Erkenntnisse aus der Analyse

  • Diskriminierende Bewertungskriterien: Menschen in Gefängnissen oder Wohnheimen erhielten schlechte Scores basierend auf ihrer Adresse.
  • Alters- und Geschlechtsfaktoren: Frauen bekamen pauschal 11 Punkte mehr, 50-Jährige erhielten 15 Punkte zusätzlich im Vergleich zu 25-Jährigen.

Wittmanns Fazit ist eindeutig: Innerhalb von zwei Jahren konnte sie wiederholt gravierende Sicherheitslücken bei verschiedenen Auskunfteien aufdecken. Dies wirft erhebliche Zweifel an der Eignung solcher Unternehmen für den Umgang mit sensiblen personenbezogenen Daten auf.

Related Posts

Neue kritische Schwachstelle CVE-2024-52533 in GNOME GLib entdeckt

Am 11. November 2024 wurde eine schwerwiegende Schwachstelle in GNOME GLib bekannt gegeben (CVE-2024-52533). Die Schwachstelle betrifft die Datei gio/gsocks4aproxy.c in GNOME GLib vor Version 2.82.1 und ermöglicht einen Buffer Overflow durch einen Off-by-One-Fehler. Dieser Fehler resultiert aus einer unzureichenden Puffergröße (SOCKS4_CONN_MSG_LEN), die das abschließende Null-Byte nicht berücksichtigt.

Read More

CVE-2024-10979: kritische RCE Schwachstelle in PostgreSQL

Die schwerwiegende Sicherheitslücke CVE-2024-10979 wurde am 14.11.2024 von PostgreSQL bekanntgegeben. Die Lücke erlaubt es einem unprivilegierten Datenbankbenutzer, sensible Umgebungsvariablen (z.B. PATH) zu ändern. Dies kann zur Ausführung beliebigen Codes führen, selbst wenn der Angreifer keine Betriebssystembenutzerrechte auf dem Datenbankserver hat. Die Sicherheitslücke betrifft die Kontrolle von Umgebungsvariablen im PL/Perl-Modul von PostgreSQL, das nicht korrekt gesichert ist. Das Problem kann durch Änderungen an Umgebungsvariablen wie PATH ausgenutzt werden, was es Angreifern ermöglicht, schadhafte Programme auszuführen.

Read More

Kritische RCE Sicherheitslücke in GitHub CLI (CVE-2024-52308)

Am 14. November 2024 wurde eine schwerwiegende Sicherheitslücke in der GitHub CLI (GH CLI) bekannt gegeben, die Angreifern unter bestimmten Umständen Remote Code Execution (RCE) ermöglicht. Die Schwachstelle betrifft die Funktionen gh codespace ssh und gh codespace logs, wenn diese mit einem bösartigen Codespace-SSH-Server interagieren.

Read More