Der Betreiber des Screenshot-Dienstes Gyazo, das in Kyoto ansässige Unternehmen Helpfeel Inc., hat einen schweren Sicherheitsvorfall eingeräumt. Nach offiziellen Angaben gelang es Angreifern, eine kritische Sicherheitslücke im Upload-Server des Dienstes auszunutzen, um beliebigen Programmcode auszuführen und direkten Zugriff auf die zugrundeliegende Datenbank zu erlangen.
Insgesamt wurden rund 23,6 Millionen Nutzerdatensätze offengelegt. Neben registrierten Konten sind auch anonyme Nutzerprofile betroffen. Darüber hinaus wurden knapp 490 Millionen Metadatensätze entwendet, die vor allem ältere Bilder betreffen. Über spezielle Filterkriterien konnten die Angreifer zudem Metadaten von weiteren Millionen Bildern gezielt abgreifen.
Der Betreiber betonte, dass die ausgenutzte Schwachstelle rasch identifiziert und geschlossen wurde. Der unbefugte Zugriff konnte unterbunden werden, jedoch lässt sich nicht ausschließen, dass auch verknüpfte private Bilder eingesehen wurden. Eine Datenlöschung oder eine Manipulation der gehosteten Dateien wurde bislang nicht festgestellt.
Helpfeel fordert alle Nutzer dringend auf, vorsorglich ihre Passwörter für Gyazo zu ändern und auch identische Passwörter bei anderen Diensten umgehend zu ersetzen. Betroffene Anwender sollen in den kommenden Tagen per E-Mail oder direkt über Hinweise in der Webanwendung informiert werden.
Quelle: https://www.all-about-security.de/gyazo-datenleck-236-millionen-nutzerdaten-gestohlen/