PENNY: Server ungesichert, Daten zugänglich.

Samy-t42

New member
Themenstarter
Registriert
16 Apr. 2009
Beiträge
966
Penny hatte seine Server ohne Passwort, wie man im Hackerinfo-Blog lesen konnte.
Durch Zufall bin ich auf einen der Hauptserver einer großen Supermarktkette gestoßen. Auf dem Server kann man sich ohne Eingabe eines Passwortes aufschalten und sich dort frei bewegen.
Und weiter:
Zum einen befinden sich detaillierte Aufzeichnungen aus den innerbetrieblichen Geschäftsabläufen der Supermarktkette wieder. Genaue Angaben zur Personalplanung, Daten der Mitarbeiter und Mitarbeiterinnen mit Vor- u. Nachnamen, sowie deren eMail Adresse, ferner Sie in der Position sind eine Solche zu haben.

Vom Einkauf und Disposition der Ware, bis hin zur Lagerwirtschaft und der Auszeichnung der Ware im Laden sind zahlreiche Word und Excel Daten vorhanden.

Parallel (das Fatale daran) befindet sich auch die technische Dokumentation der Systemlandschaft auf dem betroffen Server. Also welche Abteilungen Berechtigungen haben, auf diverse Fachbereiche und Ordner zuzugreifen etc. Die IP Adressen der weiteren Server im Netzwerk und die der Arbeitsplatzrechner, der Waagen und sonstigen tech. Gerätschaften, die zur Ausstattung des Marktes gehören, finden sich dort ebenfalls wieder.

So auch die Planung und Einführung der Waagen und der Kassensysteme und deren Verbindung zum Server. Bankverbindungsdaten, Ein- u. Verkaufslisten befinden sich im selben Ordner, wie die Vollversion von Office 2007 incl. der Freischaltschlüssel für die Corporate Edition.
Was soll man dazu sagen....
doublefacepalm.jpg

Quelle: http://hackerinfo.posterous.com/groe-supermarktkette-aktuell-von-datenlucke-b
 
Urks! Das nenne ich mal "EPIC FAIL"...

Der "Fehler" ist hoffentlich direkt behoben worden. Unfassbar, den Admins sollte man den Hintern versohlen und danach feuern!
 
Moin,

was mir fehlt:
"Der zuständige Administrator wurde über das Sicherheitsproblem informiert."

Wie kommst Du auf Penny?!

Die Log-Filies sind relativ alt. Da kann man keine aktuellen Daten (Jahr 2010) sehen.

Cu
Snowy
 
Der Link erklärt es. Wie schon vermutet sind es alte Daten.
Angeblich hat sie ein ehemaliger Mitarbeiter ohne Erlaubnis kopiert.
Da fällt mir spontan die steuer-CD ein... :D

Auch wie es da steht: Sie wären lieber direkt informiert worden.
Entgegen der Annahme des Artikelverfasssers sind die Firmen heute mehr daran interessiert, wenn Sicherheitsprobleme direkt gemeldet werden.
Auch wenn es sich um Alt-Daten handelt.

Cu
Snowy
 
Na ja, mit der Erklärung des Verantwortlichen von Penny bekommt das einen anderen Tenor.

Wenn es wirklich keine relevanten Daten mehr sind...

Schlecht ist das trotzdem.
 
  • ok1.de
  • ok2.de
  • thinkstore24.de
  • Preiswerte-IT - Gebrauchte Lenovo Notebooks kaufen

Werbung

Zurück
Oben