Sicherheitslücke: „Daten-Gate“ bei Lunchgate

| Technologie Technologie

Auch in der Schweiz müssen Gäste im Restaurant ihre Daten angeben. Experten haben jetzt eine massive Sicherheitslücke in der Corona-Datenbank der Lösung des Anbieters Lunchgate entdeckt. Kontaktdaten von Restaurantbesuchern waren im Netz frei abrufbar, wie «IT Magazine» berichtet.

Die Forscher von Modzero kommentieren in einem Blog-Beitrag: „Lädt man sich die komplette Covid-19-Contact-Tracing-Datenbank herunter und korreliert sämtliche Datensätze, lassen sich über einen längeren Zeitraum möglicherweise Bewegungsprofile ganzer Gruppen erstellen.“

Hatten sich Gäste bei einem Restaurant oder einer Bar auf diese Art und Weise registriert, bekamen sie am Ende des Vorgangs eine Bestätigungsseite von Lunchgate angezeigt. Diese Seite hatte eine individuelle URL, die in der Adresszeile zu sehen war. Am Ende der URL fand sich eine ID-Nummer. Hierbei unterlief den Entwicklern der Webapp jedoch ein kapitaler Fehler.

Denn diese ID-Nummer wurde einfach fortlaufend vergeben. Man musste in der Adresszeile des Browsers nur eine kleinere ID-Nummer manuell einfügen und bekam nun die Bestätigungsseite mit den Kontaktdaten von früheren Gästen zu sehen. Mindestens der volle Name sowie die Telefonnummer von völligen Fremden waren nun einsehbar. Modzero zeigt in einem Video, wie sich die Sicherheitslücke ausnutzen ließ:
 

Ein bösartiger Akteur hätte diese Abfrage automatisieren und so zahlreiche persönliche Daten etwa für Phishing-Angriffe abgreifen können. Modzero hat Lunchgate vorab über die Sicherheitslücke informiert, diese sei am 3. Juli geschlossen worden, so Lunchgate gegenüber Golem. Laut dem Unternehmen gäbe es keine Hinweise darauf, dass die Lücke von jemand anderem als Modzero entdeckt und ausgenutzt worden wäre.

Darüber hinaus konnten die Experten Datensätze einsehen, die bereits 21 Tage alt waren, obwohl gesetztlich festgehalten ist, dass die Speicherung nur 14 Tage bestehen bleiben darf. Diesen Vorwurf weist Lunchgate zurück. Scheinbar ältere Einträge hätten sich auf Reservierungen bezogen, die in der Zukunft lagen, sodass noch keine 14 Tage seit dem Gaststättenbesuch vergangen gewesen sei. Modzero empfiehlt Restaurantbetreibern, doch lieber Stift und Papier zur Festhaltung der Kontaktdaten zu verwenden.


 

Zurück

Vielleicht auch interessant

Fast jedes zweite Unternehmen ist überzeugt, dass KI die Büroarbeit so revolutionieren wird wie die Einführung des PCs. Trotzdem warten acht von zehn Unternehmen beim Einsatz erst einmal ab, welche Erfahrungen andere machen.

Anzeige

Nächste Woche öffnet die Internationale Tourismusbörse (ITB) in Berlin wieder ihre Tore. Als weltweit führende Messe der Reisebranche bietet die ITB eine einzigartige Plattform für Unternehmen, um ihre neuesten Produkte und Innovationen vorzustellen. Mit Tausenden von Ausstellern aus über 180 Ländern und Regionen sowie zehntausenden Besuchern aus aller Welt ist die ITB ein bedeutendes Event für Fachleute, um Kontakte zu knüpfen und Geschäfte abzuschließen.

Pressemitteilung

SALTO Systems stellt mit SALTO WECOSYSTEM eine neue Markenplattform vor, welche die Kernmarken der Unternehmensgruppe – Salto, Gantner und Vintia (ehem. Gantner Ticketing) – unter einem gemeinsamen Dach vereint.

Google hat bevorstehende Änderungen seiner Gebotsstrategien für Hotelanzeigen angekündigt. Demnach sollen die provisionsbasierten Gebotsoptionen bis Oktober 2024 eingestellt und stattdessen die Google-KI eingesetzt werden.

Erstmals hat das Deutsche Institut für Servicequalität, zusammen mit dem Nachrichtensender ntv, den App-Award verliehen. a&o Hostels ist in der Kategorie „Mobilität & Reisen“ einer von drei Preisträgern.

Am Bahnhof, im Zug, auf dem Flughafen, in der City, im Café oder im Hotel: An vielen Orten steht kostenloses Internet in Gestalt von WLAN-Netzen zur Verfügung. Aber wie steht's um deren Sicherheit?

Der Personalmangel und die Planung des Personaleinsatzes, stark gestiegene und sich gleichzeitig ändernde Einkaufspreise sowie der Umgang mit der erhöhten Mehrwertsteuer beschäftigen derzeit die Gastronomen. Fabio Hessenmüller von Gewinnblick sagt, wie Gastgeber den Herausforderungen mit einer effizienten Küchensteuerung begegnen können. 

Der Hotelverband Deutschland (IHA)​​​​​​​ schreibt erneut seinen Branchenaward für Start-ups aus. Ziel ist die Förderung praxisnaher und innovativer Produktentwicklungen für die Hotellerie in Deutschland. Bewerbungsfrist ist der 30. April 2024.

Pressemitteilung

Kostenkontrolle in Verbindung mit High-End-Tablet für die Kundenkommunikation bietet ab sofort die digitale Gästemappe zum Fixpreis von Betterspace. Der Fixpreis gilt neben dem gewohnt eleganten In-Room Tablet von Betterspace zudem für die Premium-Version von Lenovo.

Cookies von Drittanbietern sind seit vielen Jahren wesentlicher Bestandteil des Internets. Webseiten nutzen sie, um Nutzer im Netz zu verfolgen und ihnen relevante Werbung anzuzeigen. Bei Google soll mit dieser Art von Tracking bald Schluss sein. Was sich jetzt ändert.