Sicherheitslücke: „Daten-Gate“ bei Lunchgate

| Technologie Technologie

Auch in der Schweiz müssen Gäste im Restaurant ihre Daten angeben. Experten haben jetzt eine massive Sicherheitslücke in der Corona-Datenbank der Lösung des Anbieters Lunchgate entdeckt. Kontaktdaten von Restaurantbesuchern waren im Netz frei abrufbar, wie «IT Magazine» berichtet.

Die Forscher von Modzero kommentieren in einem Blog-Beitrag: „Lädt man sich die komplette Covid-19-Contact-Tracing-Datenbank herunter und korreliert sämtliche Datensätze, lassen sich über einen längeren Zeitraum möglicherweise Bewegungsprofile ganzer Gruppen erstellen.“

Hatten sich Gäste bei einem Restaurant oder einer Bar auf diese Art und Weise registriert, bekamen sie am Ende des Vorgangs eine Bestätigungsseite von Lunchgate angezeigt. Diese Seite hatte eine individuelle URL, die in der Adresszeile zu sehen war. Am Ende der URL fand sich eine ID-Nummer. Hierbei unterlief den Entwicklern der Webapp jedoch ein kapitaler Fehler.

Denn diese ID-Nummer wurde einfach fortlaufend vergeben. Man musste in der Adresszeile des Browsers nur eine kleinere ID-Nummer manuell einfügen und bekam nun die Bestätigungsseite mit den Kontaktdaten von früheren Gästen zu sehen. Mindestens der volle Name sowie die Telefonnummer von völligen Fremden waren nun einsehbar. Modzero zeigt in einem Video, wie sich die Sicherheitslücke ausnutzen ließ:
 

Ein bösartiger Akteur hätte diese Abfrage automatisieren und so zahlreiche persönliche Daten etwa für Phishing-Angriffe abgreifen können. Modzero hat Lunchgate vorab über die Sicherheitslücke informiert, diese sei am 3. Juli geschlossen worden, so Lunchgate gegenüber Golem. Laut dem Unternehmen gäbe es keine Hinweise darauf, dass die Lücke von jemand anderem als Modzero entdeckt und ausgenutzt worden wäre.

Darüber hinaus konnten die Experten Datensätze einsehen, die bereits 21 Tage alt waren, obwohl gesetztlich festgehalten ist, dass die Speicherung nur 14 Tage bestehen bleiben darf. Diesen Vorwurf weist Lunchgate zurück. Scheinbar ältere Einträge hätten sich auf Reservierungen bezogen, die in der Zukunft lagen, sodass noch keine 14 Tage seit dem Gaststättenbesuch vergangen gewesen sei. Modzero empfiehlt Restaurantbetreibern, doch lieber Stift und Papier zur Festhaltung der Kontaktdaten zu verwenden.


 

Zurück

Vielleicht auch interessant

Das centrovital Hotel Berlin hat einen neuen, vollautomatischen Eventplanungs-Service für Kunden eingeführt, die ihre anstehenden Weihnachtsfeiern, Meetings oder Feste organisieren möchten. Mit Eventmachines MICE Tool „Eventmachine IQ“ können Gäste innerhalb weniger Minuten personalisierte Angebote für ihre Veranstaltungen erhalten, direkt über die Website des Hotels.

Pressemitteilung

​​​​​​​Online Birds und DIRS21 präsentieren sich dieses Jahr erstmals gemeinsam auf der GAST-Messe in Salzburg und verdeutlichen mit Ihren zukunftsweisenden Lösungen die Wichtigkeit von kooperativen Partnerschaften in der Hotellerie.

Kriminelle Hacker sitzen oft in fernen Ländern - aber nicht immer. Cybergefahren können Firmen auch durch eigene Angestellte oder Geschäftspartner drohen, und seien diese auch nur unbedarft.

Die Hotelkooperation CPH Hotels hat einen weiteren Schritt in Richtung Digitalisierung getan: Seit Kurzem ist auf der CPH-Website ein Chatbot im Einsatz, der sowohl Gästen als auch Mitarbeitenden Informationen rund um die Hotelgruppe zur Verfügung stellt.

Pressemitteilung

Die Kombination aus den smarten Paketfachlösungen von Belter und der intelligenten Zutrittstechnologie von SALTO WECOSYSTEM hebt den Komfort, die Sicherheit und die Nachhaltigkeit in der Paketbranche auf ein neues Niveau.

 

Pressemitteilung

Im Oktober 2024 feiert das neue The Cloud One Hotel am Kö-Bogen in Düsseldorf seine Eröffnung. m3connect liefert die technologische Basis für smarte und vernetzte digitale Lösungen. Die digitale Infrastruktur des Hauses ermöglicht es Gästen jederzeit bestens vernetzt zu sein – ob im Zimmer, in der Lobby oder auf der Dachterrasse.

Eine Software kann man nicht anfassen. Wie also macht man ein digitales Produkt in der Realität erlebbar? Re:Guest zeigt auf einzigartige Weise in Südtirol in der „Yellow World of Re:Guest“, wie man digitale Gästekommunikation hautnah präsentiert. In einem Penthouse in Meran, wird Kunden und Partner eine komplett gelbe Erlebniswelt geboten.

Bester Gästekomfort bei gleichzeitig niedrigen Kosten und flexibler Verwaltung – diese auf den ersten Blick schwer zu vereinenden Anforderungen sind im Hotelumfeld alltäglich. Mit Smartphone-basierten Zutrittslösungen lassen sie sich nun so einfach wie nie erfüllen.

Die METRO Tochter DISH, die Online-Services für die Digitalisierung der Gastronomie in 16 Ländern anbietet, erweitert ihr Angebot und bringt mit DISH Dine ein eigenes Suchportal an den Start. DISH Dine startet in Deutschland als Pilotmarkt mit über 30.000 gelisteten gastronomischen Betrieben, die bereits DISH-Tools nutzen.

Pressemitteilung

Titanic Hotels, eine führende Hotelkette, die sowohl in der Türkei als auch in Deutschland vertreten ist, hat sich mit IDeaS, einem Unternehmen der SAS-Gruppe und weltweit führenden Anbieter von Revenue Management Software, zusammengetan. Ziel der Kooperation ist die Optimierung der Umsatzstrategie des Unternehmens im gesamten deutschen Hotelportfolio.