Partyflock
 

Ethische hacker toont kwetsbaarheid Ticketscript aan

gepubliceerd door , op
Ethische hacker toont kwetsbaarheid Ticketscript aan
Kocht jij ooit een kaartje bij Ticketscript? Dan kan het zo maar zijn dat jouw persoonlijke gegevens in te zien zijn geweest door een ethische hacker. Het lek is inmiddels gedicht en de gegevens zouden niet zijn misbruikt door criminelen.

Standaard inlog
Beveiligingsonderzoeker Sijmen Ruwhof kwam het lek op het spoor omdat Ticketscript de database met gegevens van evenementbezoekers beveiligde met een standaard gebruikersnaam en wachtwoord. Door in te loggen met deze simpele combinatie kreeg hij toegang tot de privégegevens van meer dan 250.000 evenementbezoekers, waarvan 'meer dan 100.000 Nederlanders'.

Lek is gedicht
Ruwhof heeft de slecht beveiligde database bij Ticketscript gemeld, die het lek bevestigen en inmiddels hebben gedicht. "Verder onderzoek heeft aangetoond dat de beperkte hoeveelheid gegevens die aanwezig was op dit platform niet door iemand anders dan de ethische hacker is ingezien", aldus de advocaat van het ticketbedrijf, die zegt dat Ticketscript de situatie 'enorm betreurd'.

Bron: RTL Z

Update
Ticketscript heeft onderstaande verklaring met ons gedeeld:

Recentelijk zijn wij door een ethische hacker geïnformeerd over een kwetsbaarheid in het systeem van een van onze leveranciers. Het betreft een platform dat gebruikt wordt voor de configuratie van onze scanapparatuur voor bepaalde evenementen. Dit platform wordt door ons intern gebruikt.

De kwetsbaarheid betrof een onveilige gebruikersnaam/wachtwoord combinatie. Na de melding hebben wij direct onze leverancier geïnformeerd en is de situatie binnen een uur opgelost. Wij betreuren het zeer dat dit heeft kunnen gebeuren.
De ethische hacker heeft beperkte data ingezien en heeft met deze data verder niets gedaan. Op basis van de informatie die wij hebben ontvangen van de melder, en verder intern onderzoek, hebben wij kunnen vaststellen dat de data op dit platform niet verder ongeautoriseerd is benaderd.

Om welke data gaat het?
De data die op dit platform aanwezig is, bestaat uit een beperkte hoeveelheid namen, e-mailadressen en in sommige gevallen telefoonnummers van consumenten. De ethische hacker heeft een sample genomen van data van een evenement uit 2012. Het gaat in geen geval om meer gevoelige informatie zoals betaalgegevens.

Gaat het om het Ticketscript platform?
Nee, het gaat om een platform van een toeleverancier van Ticketscript. Dit incident vertegenwoordigt geenszins de beveiligingsstandaarden van het Ticketscript platform. Ondanks dat het niet direct ons eigen software betreft nemen wij wel de verantwoordelijkheid in deze. Wij hanteren de gebruikelijke standaarden om de aanwezige data te beschermen. Bekijk hier onze beveiligingsrichtlijn.

Wat gebeurt er nu met mijn data?
Wij willen benadrukken dat, in tegenstelling tot de berichten in het nieuws, de data niet "op straat ligt" en niet in verkeerde handen is gevallen. De ethische hacker heeft slechts een sample genomen om een voorbeeld te stellen. Direct na de melding hebben wij alle passende maatregelen genomen.

Wij stellen het op prijs dat de ethische hacker melding heeft gedaan. Het spijt ons zeer dat dit heeft kunnen gebeuren. Het heeft ons extra alert gemaakt en wij zullen met verhoogde aandacht en inzet werken aan een zo veilig mogelijk platform voor onze klanten en consumenten.

9 opmerkingen

Werkzaam bij NRG VIBE
Ik hoop niet dat het SQL Injection was?
Uitspraak van NRG VIBE op woensdag 21 december 2016 om 09:36:
Ik hoop niet dat het SQL Injection was?


Er staat toch:

Beveiligingsonderzoeker Sijmen Ruwhof kwam het lek op het spoor omdat Ticketscript de database met gegevens van evenementbezoekers beveiligde met een standaard gebruikersnaam en wachtwoord.


Dat is echt slecht, wat een faal van zo'n bedrijf. Ga je dan met je persoonsgegevens!

Gaan we helaas steeds vaker zien nu bedrijven zo snel groot worden door moderne communicatiemiddelen. ICT groeit niet altijd zo snel mee en vaak is zoiets op een zolderkamertje of überhaupt niet door een expert in de basis opgezet!
Hadden ze maar met Eventix moeten werken. Deze gasten lopen in ieder geval wel mee met hun tijd. Niet voor niets dat Extrema ook is afgestapt van Paylogic
Uitspraak van Joeri-B op woensdag 21 december 2016 om 12:31:
Hadden ze maar met Eventix moeten werken. Deze gasten lopen in ieder geval wel mee met hun tijd. Niet voor niets dat Extrema ook is afgestapt van Paylogic


Waar gaat het hier over Paylogic?
Het lek is helemaal niet gedicht. Ja, de gebruikersnaam/wachtwoord zijn veranderd (dat was eerst admin/ admin...). Maar de pagina www.ticketscript.com/admin doet het nog steeds. Gebruikersnaam/wachtwoord om binnen te komen is gewoon een slechte beveiliging... Zorg op z'n minst dat je op het bedrijf-IP-adres moet zitten e.d...

Dat je een advocaat inschakelt tegen het televisieprogramma ("Opgelicht") dat dit onderzoek heeft gedaan, toont ook wel aan hoe weinig je ervan begrijpt.

En dan dat verhaal over toeleveranciers van ticketscript, en dat het niet de beveiligingsstandaarden van ticketscript zelf vertegenwoordigen... ticketscript is toch echt zelf verantwoordelijk voor welke toeleveranciers ze nemen. Als WordPress een slechte beveiliging heeft en ticketscript gebruikt WordPress, dan is de beveiliging van WordPress wel degelijk een probleem van ticketscript.

Slechte zaak en zeer slecht opgelost. Dit gaat ze evenementen kosten.
laatste aanpassing
Uitspraak van BryTwy op woensdag 21 december 2016 om 15:48:
En dan dat verhaal over toeleveranciers van ticketscript, en dat het niet de beveiligingsstandaarden van ticketscript zelf vertegenwoordigen... ticketscript is toch echt zelf verantwoordelijk voor welke toeleveranciers ze nemen. Als WordPress een slechte beveiliging heeft en ticketscript gebruikt WordPress, dan is de beveiliging van WordPress wel degelijk een probleem van ticketscript.


+10! Ik dacht ook meteen: lekker makkelijk afschuiven.


Uitspraak van BryTwy op woensdag 21 december 2016 om 15:48:
Dit gaat ze evenementen kosten.


Dat betwijfel ik. De organisaties hebben er geen last van. Het zijn de klanten van hen..... en de dance-industrie is er nu niet eentje van veel principes of stilstaan bij belangrijke zaken :X
En: het zouden de ticketverkopers moeten zijn die TS afstraft..... en dat zie ik dan weer niet gebeuren.
Uitspraak van NRG VIBE op woensdag 21 december 2016 om 09:36:
Ik hoop niet dat het SQL Injection was?


En even getest; dat werkt gelukkig niet. :)
Anders hadden ze hun devs ook wel mogen ontslaan.
 
Uitspraak van BryTwy op woensdag 21 december 2016 om 15:48:
Dat je een advocaat inschakelt tegen het televisieprogramma ("Opgelicht") dat dit onderzoek heeft gedaan, toont ook wel aan hoe weinig je ervan begrijpt.


Haha precies, doe voor dat geld een goede dev!
Mooi dat ik nooit mijn echte naam en adres gebruik bij dat soort dingen dan. Ook dit toont weer aan dat het schandalig is dat organisaties steeds vaker alleen via de digitale weg kaarten verkopen. Ze weten niet eens of het veilig is.