Om het gebruiksgemak te vergroten, de website te kunnen analyseren en om advertenties te kunnen beheren maakt Security.NL gebruik van cookies. Door gebruik te blijven maken van deze website, of door op de akkoord button te klikken, geef je toestemming voor het gebruik van cookies. Wil je meer weten over cookies? Bekijk dan ons cookieoverzicht.
Nieuws Achtergrond Community
Inloggen | Registreren
Nieuws
image

E-mailmarketingplatform MailChimp lekte e-mailadressen

vrijdag 19 januari 2018, 12:16 door Redactie, 5 reacties

Het populaire e-mailmarketingplatform MailChimp heeft een kwetsbaarheid gedicht waardoor e-mailadressen via de referer header konden lekken. MailChimp laat bedrijven en websites op eenvoudige wijze nieuwsbrieven en andere e-mails naar hun klanten of gebruikers versturen.

Wanneer gebruikers een link op een website of in een e-mail aanklikken, opent de browser de link en stuurt de geopende website een referer header. Daarmee kan de geopende website zien waar de bezoeker vandaan komt. De nieuwsbrieven en e-mails die via MailChimp worden verstuurd zijn van unieke links voorzien. Een website kan zo zien dat bezoekers via een MailChimp-mailing op de website terecht zijn gekomen. De unieke links die MailChimp als referer header meestuurde toonden de uitgestuurde nieuwsbrief. De nieuwsbrieven bevatten echter een uitschrijflink, die het e-mailadres van de bezoeker toonde.

Onderzoeker Terence Eden waarschuwde MailChimp op 4 december en stelde dat hij een maand later zijn bevindingen openbaar zou maken. Op 3 januari vroeg hij om een update, maar kreeg te horen dat er door de feestdagen vertraging was ontstaan. Gisteren publiceerde Eden zijn bevindingen. Op Twitter meldt MailChimp dat het probleem nu is verholpen en maakt het excuses voor de vertraging. Ook gaat het bedrijf kijken of de manier waarop het met gerapporteerde problemen omgaat moet worden herzien.

Image

Firefox krijgt optie om verzoeken van websites te blokkeren
32-bitsversie Windows 10 krijgt eindelijk Meltdown-update
Reacties (5)
19-01-2018, 12:54 door Anoniem
Fijn! Laat de spam maar komen...
19-01-2018, 14:44 door Anoniem
vrijwel alle email marketing tools hebben de zelfde soort kwetsbaarheden. Goed dat MailChimp het heeft opgelost. Ik vind maart dit jaar een mooi moment om vergelijkbare issues bij andere spam providers te openbaren
20-01-2018, 18:09 door Anoniem
Eens even kijken of ik het goed begrijp...
Als een gebruiker zich via een leverancier abonneert op een mailinglijst die gehost wordt bij MailChimp, van een bepaalde
leverancier, en die leverancier stuurt die gebruiker dan zijn nieuwsbrief met links naar zijn site dan kan die leverancier
vervolgens achterhalen wat het mail adres van die gebruiker is die zich heeft ingeschreven op zijn mailinglist?
(waarschijnlijk door zijn mail adres in te vullen op die leverancier zijn eigen site!!)

Is dat het lek? En daar moet meneer Eden dan mee aan de boom rammelen? om een premie op te strijken wellicht?
Ik vind dit wel heel ver gaan... straks gaan we nog horen dat als je ergens wat bestelt en je adres opgeeft voor aflevering
van je pakket, de leverancier achter je adres kan komen!
22-01-2018, 09:51 door Anoniem
waarschijnlijk was/is het kinderlijk eenvoudig die referer headers te genereren en dus nieuwsbrieven met daarin dus e-mail adressen op te vragen via de mailchip site
24-01-2018, 19:39 door Anoniem
Door Anoniem: Eens even kijken of ik het goed begrijp...
Als een gebruiker zich via een leverancier abonneert op een mailinglijst die gehost wordt bij MailChimp, van een bepaalde
leverancier, en die leverancier stuurt die gebruiker dan zijn nieuwsbrief met links naar zijn site dan kan die leverancier
vervolgens achterhalen wat het mail adres van die gebruiker is die zich heeft ingeschreven op zijn mailinglist?
(waarschijnlijk door zijn mail adres in te vullen op die leverancier zijn eigen site!!)

Is dat het lek? En daar moet meneer Eden dan mee aan de boom rammelen? om een premie op te strijken wellicht?
Ik vind dit wel heel ver gaan... straks gaan we nog horen dat als je ergens wat bestelt en je adres opgeeft voor aflevering
van je pakket, de leverancier achter je adres kan komen!

Nee, je begrijpt het dus niet goed. Een link in zo'n nieuwsbrief kan namelijk ook verwijzen naar een geheel andere website -- een geheel andere website die je e-mailadres niet weet. Begrijp je het nu? Lees anders gewoon de uitleg van ontdekker Terence Eden. Daarin wordt het haarfijn uitgelegd. Eerst even de bron lezen is sowieso een goed idee voordat je een hoop onzin het internet in slingert.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.

Zoeken
search

Stelling: Sociale media vormen een bedreiging voor de democratie

5 reacties
Aantal stemmen: 229
Juridische vraag: Is de AVG van toepassing op het filmen van personen in een niet-openbare ruimte?
13-02-2019 door Arnoud Engelfriet

In 2013 blogde je over de vraag: Mag een cliënt de thuiszorg met een webcam filmen? Toen was een eenduidig antwoord met ja of ...

16 reacties
Lees meer
Google Chrome en privacy
13-02-2019 door Anoniem

dag, google chrome heb ik niet geinstalleerd vanwege de afstand die ik wil bewaren tot google. ik gebruik firefox. maar chrome ...

15 reacties
Lees meer
Ik wil stoppen met het gebruik van Whatsapp maar mijn vrienden-kennissen niet.
10-02-2019 door Anoniem

Beste Security vrienden, Ik zit met een dilemma die mij al een aantal jaren bezig houd. Ik heb mijzelf al meerden malen ...

37 reacties
Lees meer
Juridische vraag: Wanneer is het hebben van een Remote Access Tool en een Keylogger strafbaar?
06-02-2019 door Arnoud Engelfriet

Wanneer is het hebben van een Remote Access Tool (RAT) nu strafbaar? Wij gebruiken dit in de organisatie voor intern beheer op ...

21 reacties
Lees meer
Security.NL Twitter
04-11-2016 door Redactie

Altijd meteen op de hoogte van het laatste security nieuws? Volg ons nu ook op Twitter!

Lees meer
Nieuwe Huisregels en Privacy Policy

Op 5 december 2017 hebben we een nieuwe versie van onze huisregels en privacy policy ingevoerd. Om verder te kunnen gaan dien je eenmalig akkoord te gaan met de nieuwe huisregels van Security.NL.

Op 24 mei 2018 hebben we, in het kader van de AVG, onze privacy policy bijgewerkt. Om verder te kunnen gaan dien je eenmalig akkoord te gaan met de bijgewerkte privacy policy. Heb je vragen neem dan contact op met info@security.nl.

Verzenden
Privacy Policy

Op 24 mei 2018 hebben we, in het kader van de AVG, onze privacy policy bijgewerkt. Om verder te kunnen gaan dien je eenmalig akkoord te gaan met de bijgewerkte privacy policy. Heb je vragen neem dan contact op met info@security.nl.

Verzenden
Inloggen

Bedankt! Je kunt nu inloggen op je account.

Wachtwoord vergeten?
Nieuwe code captcha
Inloggen

Wachtwoord Vergeten

Wanneer je hieronder het e-mailadres van je account opgeeft wordt er een nieuwe activatielink naar je gestuurd. Deze link kun je gebruiken om een nieuw wachtwoord in te stellen.

Nieuwe code captcha
Stuur link

Password Reset

Wanneer je het juiste e-mailadres hebt opgegeven ontvang je automatisch een nieuwe activatielink. Deze link kan je gebruiken om een nieuw wachtwoord in te stellen.

Sluiten
Registreren bij Security.NL

Geef je e-mailadres op en kies een alias van maximaal 30 karakters.

Nieuwe code captcha
Verzenden

Registreren

Je hebt je succesvol aangemeld. Voordat je je account kunt gebruiken moet deze eerst geactiveerd worden. Dit kan je zelf doen middels de activatielink die naar het opgegeven e-mailadres is verstuurd.

Sluiten
Over Security.NL
Huisregels
Privacy Policy
Adverteren
© 2001-2019 Security.nl - The Security Council
RSS Twitter