image

Britse winkel krijgt boete wegens datalek door SQL injection

dinsdag 27 juni 2017, 13:34 door Redactie, 0 reacties

Een Britse winkel heeft een boete van omgerekend 68.000 euro gekregen omdat de website in 2014 via SQL injection werd gehackt, waarbij de gegevens van ruim 26.000 klanten werden buitgemaakt. Het gaat om Boomerang Video, een winkel die online computergames verhuurt.

In 2014 werd de website van het bedrijf via SQL injection gehackt. Via SQL injection kunnen aanvallers met de database achter een website communiceren en allerlei opdrachten uitvoeren, die eigenlijk niet uitgevoerd zouden moeten worden. Op deze manier is het mogelijk om de inhoud van databases, met bijvoorbeeld gebruikersnamen, e-mailadressen en al dan niet versleutelde wachtwoorden, te stelen. SQL injection is een probleem dat al sinds 1998 bekend is, maar nog altijd voorkomt omdat webontwikkelaars onveilig programmeren.

De Britse toezichthouder ICO, die de boete oplegde, voerde vanwege het datalek een onderzoek uit. Daaruit bleek dat Boomerang geen penetratietests van de website liet uitvoeren om dit soort problemen te ontdekken. Ook bleek dat er een onveilig wachtwoord voor het WordPress-gedeelte van de website werd gebruikt en bepaalde informatie onversleuteld werd bewaard die versleuteld had moeten zijn opgeslagen. Daarnaast werden gegevens van creditcardhouders, waaronder cvv-nummers, langer dan noodzakelijk op de webserver bewaard.

Nog geen reacties
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.