Sicherheitslücke: „Daten-Gate“ bei Lunchgate

| Technologie Technologie

Auch in der Schweiz müssen Gäste im Restaurant ihre Daten angeben. Experten haben jetzt eine massive Sicherheitslücke in der Corona-Datenbank der Lösung des Anbieters Lunchgate entdeckt. Kontaktdaten von Restaurantbesuchern waren im Netz frei abrufbar, wie «IT Magazine» berichtet.

Die Forscher von Modzero kommentieren in einem Blog-Beitrag: „Lädt man sich die komplette Covid-19-Contact-Tracing-Datenbank herunter und korreliert sämtliche Datensätze, lassen sich über einen längeren Zeitraum möglicherweise Bewegungsprofile ganzer Gruppen erstellen.“

Hatten sich Gäste bei einem Restaurant oder einer Bar auf diese Art und Weise registriert, bekamen sie am Ende des Vorgangs eine Bestätigungsseite von Lunchgate angezeigt. Diese Seite hatte eine individuelle URL, die in der Adresszeile zu sehen war. Am Ende der URL fand sich eine ID-Nummer. Hierbei unterlief den Entwicklern der Webapp jedoch ein kapitaler Fehler.

Denn diese ID-Nummer wurde einfach fortlaufend vergeben. Man musste in der Adresszeile des Browsers nur eine kleinere ID-Nummer manuell einfügen und bekam nun die Bestätigungsseite mit den Kontaktdaten von früheren Gästen zu sehen. Mindestens der volle Name sowie die Telefonnummer von völligen Fremden waren nun einsehbar. Modzero zeigt in einem Video, wie sich die Sicherheitslücke ausnutzen ließ:
 

Ein bösartiger Akteur hätte diese Abfrage automatisieren und so zahlreiche persönliche Daten etwa für Phishing-Angriffe abgreifen können. Modzero hat Lunchgate vorab über die Sicherheitslücke informiert, diese sei am 3. Juli geschlossen worden, so Lunchgate gegenüber Golem. Laut dem Unternehmen gäbe es keine Hinweise darauf, dass die Lücke von jemand anderem als Modzero entdeckt und ausgenutzt worden wäre.

Darüber hinaus konnten die Experten Datensätze einsehen, die bereits 21 Tage alt waren, obwohl gesetztlich festgehalten ist, dass die Speicherung nur 14 Tage bestehen bleiben darf. Diesen Vorwurf weist Lunchgate zurück. Scheinbar ältere Einträge hätten sich auf Reservierungen bezogen, die in der Zukunft lagen, sodass noch keine 14 Tage seit dem Gaststättenbesuch vergangen gewesen sei. Modzero empfiehlt Restaurantbetreibern, doch lieber Stift und Papier zur Festhaltung der Kontaktdaten zu verwenden.


 

Zurück

Vielleicht auch interessant

Duetto, ein Anbieter von Revenue-Management-Software für Hotels aus San Francisco, ist von dem Private-Equity-Unternehmen GrowthCurve Capital übernommen worden. Details zu der Transaktion wurden nicht bekannt.

In vielen Hotels erhalten Gäste Schlüsselkarten, um die Zimmer zu öffnen. Google ermöglicht jetzt die Integration der Zimmerkarten in das Google Wallet auf dem Smartphone oder der Smartwatch. Bei Apple gibt es diese Funktion, die sich in der Hotellerie bislang nicht flächendeckend durchgesetzt hat, schon länger.

Pressemitteilung

IDeaS, ein Unternehmen von SAS und Anbieter von Revenue-Management-Software und -Dienstleistungen für die Hotellerie, gab bekannt, dass es sich mit der Oracle Hospitality Integration Platform integriert hat. Die Partnerschaft verbindet nahtlos RMS-Lösungen, einschließlich IDeaS G3 RMS, mit der Oracle OPERA Cloud-Plattform, die sowohl über OHIP als auch den Oracle Cloud Marketplace zugänglich ist.

Pressemitteilung

Im Juni 2024 fand das erste Sommerfest "Hotelrizon" am Blackfoot Beach am Fühlinger See in Köln statt. Bei Sonnenschein versammelten sich 160 Teilnehmer, darunter Hoteliers, Partner und Tech-Anbieter der Hotelbranche, zu einem Event, das über eine typische Verkaufsveranstaltung hinausging. Das Sommerfest bot eine ideale Plattform für entspanntes Netzwerken und den Austausch über zukunftsorientierte Lösungen in der Hotellerie.

Kontaktloses Bezahlen an der Kasse ist in Deutschland Standard – und eine deutliche Mehrheit nutzt dafür inzwischen Smartphone oder Smartwatch. Selbst von den Älteren bezahlt die Mehrheit auch kontaktlos.

Seit gut einer Woche ist es ein offenes Geheimnis, dass der Hotel-Tech-Anbieter Lighthouse das Berliner Unternehmen HQ revenue gekauft hat. Jetzt wurde die Übernahme kommuniziert. Wieviel Geld Ex-OTA-Insight für die Technologiefirma auf den Tisch gelegt haben, ist nicht bekannt. Auch wird wenig darüber gesagt, was der Zusammenschluss bringt.

Guestline, eines der führenden Technologieunternehmen im Gastgewerbe und Teil der Access Group, kündigt präsentiert umfangreichen Distribution Hub an, mit dem Hoteliers neue Einnahmequellen erschließen können.

Neue Trends, Technologien und Tools bringen der Hotelbranche unbestreitbar neue Möglichkeiten und spannende Perspektiven. Sie ziehen aber auch unweigerlich neue Anforderungen nach sich. Das gilt für die Erwartungen, die Gäste an ein modernes Hotel stellen, wie auch für Veränderungen in der alltäglichen Arbeit, die Mitarbeitende akzeptieren und umsetzten müssen.

Den in diesem Jahr bereits zum achten Mal ausgeschriebenen Branchenaward für Start-ups hat Hotel ResBot gewonnen. Mit der „Produktinnovation des Jahres 2024“ überzeugte ADA Cosmetics International die Besucher auf dem upnxt Hospitality Festival.

Pressemitteilung

Mews, die branchenführende Hospitality-Cloud und Gewinner der Auszeichnung Best Hotel PMS bei den HotelTechAwards 2024, wurde von Ringhotels als offizieller PMS-Anbieter ausgewählt, um die digitale Transformation in der deutschen Hotelbranche voranzutreiben.