Sicherheitslücke: „Daten-Gate“ bei Lunchgate

| Technologie Technologie

Auch in der Schweiz müssen Gäste im Restaurant ihre Daten angeben. Experten haben jetzt eine massive Sicherheitslücke in der Corona-Datenbank der Lösung des Anbieters Lunchgate entdeckt. Kontaktdaten von Restaurantbesuchern waren im Netz frei abrufbar, wie «IT Magazine» berichtet.

Die Forscher von Modzero kommentieren in einem Blog-Beitrag: „Lädt man sich die komplette Covid-19-Contact-Tracing-Datenbank herunter und korreliert sämtliche Datensätze, lassen sich über einen längeren Zeitraum möglicherweise Bewegungsprofile ganzer Gruppen erstellen.“

Hatten sich Gäste bei einem Restaurant oder einer Bar auf diese Art und Weise registriert, bekamen sie am Ende des Vorgangs eine Bestätigungsseite von Lunchgate angezeigt. Diese Seite hatte eine individuelle URL, die in der Adresszeile zu sehen war. Am Ende der URL fand sich eine ID-Nummer. Hierbei unterlief den Entwicklern der Webapp jedoch ein kapitaler Fehler.

Denn diese ID-Nummer wurde einfach fortlaufend vergeben. Man musste in der Adresszeile des Browsers nur eine kleinere ID-Nummer manuell einfügen und bekam nun die Bestätigungsseite mit den Kontaktdaten von früheren Gästen zu sehen. Mindestens der volle Name sowie die Telefonnummer von völligen Fremden waren nun einsehbar. Modzero zeigt in einem Video, wie sich die Sicherheitslücke ausnutzen ließ:
 

Ein bösartiger Akteur hätte diese Abfrage automatisieren und so zahlreiche persönliche Daten etwa für Phishing-Angriffe abgreifen können. Modzero hat Lunchgate vorab über die Sicherheitslücke informiert, diese sei am 3. Juli geschlossen worden, so Lunchgate gegenüber Golem. Laut dem Unternehmen gäbe es keine Hinweise darauf, dass die Lücke von jemand anderem als Modzero entdeckt und ausgenutzt worden wäre.

Darüber hinaus konnten die Experten Datensätze einsehen, die bereits 21 Tage alt waren, obwohl gesetztlich festgehalten ist, dass die Speicherung nur 14 Tage bestehen bleiben darf. Diesen Vorwurf weist Lunchgate zurück. Scheinbar ältere Einträge hätten sich auf Reservierungen bezogen, die in der Zukunft lagen, sodass noch keine 14 Tage seit dem Gaststättenbesuch vergangen gewesen sei. Modzero empfiehlt Restaurantbetreibern, doch lieber Stift und Papier zur Festhaltung der Kontaktdaten zu verwenden.


 

Zurück

Vielleicht auch interessant

Das NH Collection Nürnberg City digitalisiert seine Tiefgarage. Zum Einsatz kommt das digitale Parkraumsystem von Peter Park, das ohne Schranken und ohne Tickets funktioniert. Die Parkdauer wird automatisch berechnet.

In Deutschland steht PayPal nach wie vor unangefochten an der Spitze der meistgenutzten Zahlungsverfahren. Als Mitglied der eWallet-Systemfamilie hat es sich nicht nur als herausragender Pionier etabliert, sondern den deutschsprachigen Markt regelrecht erobert.

Geschäfts- und Freizeitflüge könnten nach Ansicht von Experten schon in wenigen Jahren klimaneutral möglich sein. Die E-Fliegerei sei heute da, wo vor zehn Jahren die E-Autos waren, erklärte Zukunftsforscher Morell Westermann.

Kryptowährungen sind mittlerweile den meisten Menschen ein Begriff. Mit dazu beigetragen haben auch die zahlreichen explosiven Kursentwicklungen. Viele Anleger konnten dadurch einiges an Geld verdienen. Auf den Kurshöhepunkt vieler Kryptowährungen folgten dann aber tiefe Einbrüche. Seither warten viele Investoren auf den nächsten Bullrun.

Das Food-Tech-Unternehmen Circus übernimmt die Küchenroboterfirma Aitme aus Berlin. Mit der Übernahme von Aitme erweitert Circus sein Team um Experten im Bereich Robotik und integriert die Kochroboter in seine Infrastruktur.

Ob Seitan, Tofu oder Erbsen - die Auswahl fleischloser Alternativen wächst. Aber auch innovative Technologien gewinnen an Bedeutung. So ist aktuell für rund jede und jeden Fünften vorstellbar, sogenanntes kultiviertes Fleisch aus dem 3D-Drucker zu essen.

An keiner Stelle gab es in den letzten Jahren so viele steuerliche Anpassungen wie im Bereich der Kassenführung. Julian Dielenhein (FCSI) erklärt bei Tageskarte die aktuellen Regelungen und was sie für Unternehmen in der Hospitality-Branche bedeuten.

AnzeigePressemitteilung

SALTO Systems stellt erstmals auf der EXPO REAL in München, vom 4. bis 6. Oktober 2023 in Halle C2, Stand 210, aus. Das Unternehmen rückt auf der Immobilienmesse in den Fokus, wie seine elektronischen Zutrittslösungen dank ihrer Vielseitigkeit und Integrationsmöglichkeiten zu einem digitalisierten und effizienten Betrieb von Liegenschaften beitragen.

Während sich manche OTAs von Anfang an auf den mobilen Markt konzentrierten, war dieser für die größeren Vertreter lange Zeit nur ein Teil des Puzzles. Dies ändert sich jedoch, um Marketingausgaben und die Abhängigkeit von Google zu reduzieren.

Aus dem Urlaub kommen die meisten nicht nur mit Souvenirs und Geschichten zurück, sondern auch mit zahlreichen Erinnerungsfotos. Um die liebsten Szenen festzuhalten, greifen die meisten Urlauberinnen und Urlauber zu Smartphone und Tablet.