Datenleck bei Experian: Sicherheitslücke ermöglicht Zugriff auf Kreditauskünfte

Table of Contents

Lilith Wittmann hat erneut eine gravierende Sicherheitslücke bei einem Kreditportal aufgedeckt, wie Sie auf Linkedin berichtete. Über das von smava betriebene Portal „scorekompass“ konnte sie am vergangenen Wochenende uneingeschränkten Zugriff auf die Kreditscores und Negativmerkmale aller in Deutschland gespeicherten Personen erhalten.

Durch einen fehlerhaften Registrierungsprozess konnte Wittmann den Identifizierungsprozess umgehen und Benutzerkonten als verifiziert markieren. Dadurch erhielt sie Zugriff auf hochsensible Informationen wie Kreditwürdigkeit, Mahnverfahren und Privatinsolvenzen. Sie entwickelte sogar eine Schnittstelle, um die Bewertungslogik von Experian zu analysieren.

Erkenntnisse aus der Analyse

  • Diskriminierende Bewertungskriterien: Menschen in Gefängnissen oder Wohnheimen erhielten schlechte Scores basierend auf ihrer Adresse.
  • Alters- und Geschlechtsfaktoren: Frauen bekamen pauschal 11 Punkte mehr, 50-Jährige erhielten 15 Punkte zusätzlich im Vergleich zu 25-Jährigen.

Wittmanns Fazit ist eindeutig: Innerhalb von zwei Jahren konnte sie wiederholt gravierende Sicherheitslücken bei verschiedenen Auskunfteien aufdecken. Dies wirft erhebliche Zweifel an der Eignung solcher Unternehmen für den Umgang mit sensiblen personenbezogenen Daten auf.

Related Posts

Authentifizierungs Bypass Sicherheitslücke in Apache Tomcat: CVE-2024-52316

Am 18. November 2024 wurde eine kritische Schwachstelle in Apache Tomcat bekannt (CVE-2024-52316), die eine Umgehung der Authentifizierung ermöglicht. Die Schwachstelle betrifft Benutzer, die eine benutzerdefinierte Jakarta-Authentication-Komponente (ehemals JASPIC) verwenden. Wenn diese Komponente während des Authentifizierungsprozesses eine Ausnahme auslöst, ohne explizit einen HTTP-Fehlerstatus zu setzen, kann die Authentifizierung fälschlicherweise als erfolgreich angesehen werden.

Read More

Hackerangriff auf IT-System des Amtes Bergen auf Rügen

November 2024 -Unbekannte Täter haben sich Zugang zum IT-System des Amtes Bergen auf Rügen verschafft und einen Schadprogramm-Angriff durchgeführt, der die Server der Stadt verschlüsselt hat. Der Angriff führte zu einem zeitweiligen Ausfall des Verwaltungsbetriebs, insbesondere der E-Mail-Erreichbarkeit. Die Kriminalpolizeiinspektion Anklam hat die Ermittlungen aufgenommen, um den Vorfall weiter zu untersuchen. Es ist derzeit noch unklar, wie die Täter in das System eindringen konnten.

Read More

Kritische Sicherheitslücke in Nexus Repository 2 – Remote Code Execution (CVE-2024-5082)

Sonatype hat eine schwere Sicherheitslücke in Nexus Repository Manager 2.x entdeckt, die potenziell gefährliche Auswirkungen auf Nutzer dieser Software haben könnte. Die Schwachstelle CVE-2024-5082 ermöglicht es Angreifern, durch das Veröffentlichen speziell präparierter Maven-Artefakte auf betroffene Systeme Remote Code Execution (RCE) auszuführen. Die Lücke betrifft alle Versionen von Nexus Repository 2.x bis einschließlich Version 2.15.1.

Read More