CityTraffic is watching you!

Datalek: Psychologen website lek door SQL-injectie

Teeven's vierde voornemen: downloaders worden niet gecriminaliseerd
DOSSIER / Zwartboek datalekken

Bits of Freedom heeft haar Zwartboek Datalekken alweer uitgebreid. De website van de Nederlandse Vereniging voor Psychologen en Psychotherapeuten lekte NAW-gegevens, e-mailadressen, logingegevens en registratienummers van alle leden.

De NVVP, de Nederlandse Vereniging van Vrijgevestigde Psychologen & Psychotherapeuten, lekt gevoelige gegevens van alle 1.427 aangesloten medische specialisten. Hun namen, adressen, e-mailadressen en ook logingegevens voor de NVVP-portalsite zijn buit te maken door middel van een SQL-injectie. Bij een SQL-injectie wordt de invoer van de gebruiker, zoals het paginanummer of een zoekterm, onvoldoende gecontroleerd. De gebruiker kan daardoor extra opdrachten aan de databank achter de website geven. Op die manier wordt informatie toegankelijk die dat anders niet is.

De gebruikersnamen en wachtwoorden bleken onversleuteld te zijn opgeslagen. De wachtwoord-kwijtfunctie en de wachtwoordopslag is volgens de web-designer nu wel beveiligd. Het lek heeft volgens de website ontwikkelaar enkele weken opengestaan.

Bits of Freedom houdt een Zwartboek Datalekken bij om aandacht te vragen voor een groeiend probleem: er wordt steeds meer informatie over ons opgeslagen, en het risico dat de verantwoordelijke de controle over de informatie verliest groeit daarmee ook. Bits of Freedom heeft tegelijkertijd een tekstvoorstel voor een wetsartikel geschreven dat beheerders van databanken verplicht om datalekken direct te melden. Zij heeft dat tekstvoorstel toegelicht in een position paper.

Geef een reactie

Het e-mailadres wordt niet gepubliceerd.

Help mee en steun ons

Door mijn bijdrage ondersteun ik Bits of Freedom, dat kan maandelijks of eenmalig.