Customize Consent Preferences

We use cookies to help you navigate efficiently and perform certain functions. You will find detailed information about all cookies under each consent category below.

The cookies that are categorized as "Necessary" are stored on your browser as they are essential for enabling the basic functionalities of the site. ... 

Always Active

Necessary cookies are required to enable the basic features of this site, such as providing secure log-in or adjusting your consent preferences. These cookies do not store any personally identifiable data.

No cookies to display.

Functional cookies help perform certain functionalities like sharing the content of the website on social media platforms, collecting feedback, and other third-party features.

No cookies to display.

Analytical cookies are used to understand how visitors interact with the website. These cookies help provide information on metrics such as the number of visitors, bounce rate, traffic source, etc.

No cookies to display.

Performance cookies are used to understand and analyze the key performance indexes of the website which helps in delivering a better user experience for the visitors.

No cookies to display.

Advertisement cookies are used to provide visitors with customized advertisements based on the pages you visited previously and to analyze the effectiveness of the ad campaigns.

No cookies to display.

URL has been copied successfully!
Software-Lücke bei KigaRoo: Millionen Kita-Daten offen im Netz
URL has been copied successfully!

Collecting Cyber-News from over 60 sources

Software-Lücke bei KigaRoo: Millionen Kita-Daten offen im Netz

srcset=”https://b2b-contenthub.com/wp-content/uploads/2025/01/shutterstock_2188578487.jpg?quality=50&strip=all 6048w, b2b-contenthub.com/wp-content/uploads/2025/01/shutterstock_2188578487.jpg?resize=300%2C168&quality=50&strip=all 300w, b2b-contenthub.com/wp-content/uploads/2025/01/shutterstock_2188578487.jpg?resize=768%2C432&quality=50&strip=all 768w, b2b-contenthub.com/wp-content/uploads/2025/01/shutterstock_2188578487.jpg?resize=1024%2C576&quality=50&strip=all 1024w, b2b-contenthub.com/wp-content/uploads/2025/01/shutterstock_2188578487.jpg?resize=1536%2C864&quality=50&strip=all 1536w, b2b-contenthub.com/wp-content/uploads/2025/01/shutterstock_2188578487.jpg?resize=2048%2C1152&quality=50&strip=all 2048w, b2b-contenthub.com/wp-content/uploads/2025/01/shutterstock_2188578487.jpg?resize=1240%2C697&quality=50&strip=all 1240w, b2b-contenthub.com/wp-content/uploads/2025/01/shutterstock_2188578487.jpg?resize=150%2C84&quality=50&strip=all 150w, b2b-contenthub.com/wp-content/uploads/2025/01/shutterstock_2188578487.jpg?resize=854%2C480&quality=50&strip=all 854w, b2b-contenthub.com/wp-content/uploads/2025/01/shutterstock_2188578487.jpg?resize=640%2C360&quality=50&strip=all 640w, b2b-contenthub.com/wp-content/uploads/2025/01/shutterstock_2188578487.jpg?resize=444%2C250&quality=50&strip=all 444w” width=”1024″ height=”576″ sizes=”(max-width: 1024px) 100vw, 1024px”>
Die Daten der Kita-Software KigaRoo waren zeitweise offen im Netz verfügbar auch die Daten von Kindern.

Lordn Shutterstock.comDer Sicherheitsforscher Florian Hantke hat kürzlich eine Sicherheitslücke beim Kita-Software-Anbieter KigaRoo aufgedeckt. Wie der Nachrichtendienst Netzpolitik.org berichtet, waren deshalb zeitweise zwei Millionen Datensätze von erwachsenen Personen und von Kindern offen im Netz zugänglich.Die Software von KigaRoo dient unter anderem dazu, die Mitarbeiterverwaltung abzuwickeln und Wartelisten für Kitaplätze zu verwalten. Zusätzlich können Eltern in einem eigenen Bereich mit individuellen Zugangsdaten Details zu Kindern einsehen und etwa Abwesenheiten einstellen.Der Anbieter legt nach eigenen Angaben großen Wert auf die Sicherheit der Daten. ‘Niemand außer Ihnen, Ihren Mitarbeitern und freigeschalteten Bezugspersonen kann die jeweils von Ihnen individuell freigegebenen Daten Ihrer Einrichtung einsehen”, heißt es dazu bei Kigaroo. Allerdings zeigt der Bericht von Hantke ein anderes Bild. Der Security-Experte stellte fest, dass sich mit einem kostenlosen Testaccount über den Aufruf bestimmter URLs potenziell massenhaft Daten abziehen lassen. ‘Die Schwachstellen betrafen insbesondere fehlende oder fehlerhafte Autorisierungsprüfungen”, erklärt Hantke. Das heißt, wer das Format der URLs kannte oder erraten hatte, musste einfach nur die Nutzer-ID ändern, um Zugriff auf den jeweiligen Datensatz zu erhalten.Dem Forscher zufolge konnten solche Abfragen mit beliebigen IDs durchgeführt werden, die aus einer siebenstelligen Zahl bestanden. ‘Da alle genannten IDs numerisch waren und dadurch einfach hochgezählt werden konnten, ließen sich so vermutlich Daten aller Nutzer und Nutzerinnen abgreifen”, führt Hantke aus.Der Sicherheitsexperte geht davon aus, dass es sich um ca. 1.290.000 Datensätze erwachsener Personen und 846.00 Datensätze von Kindern gehandelt hat, ‘die den Bezug zu der Einrichtungsstätte plus Kontaktdaten, Adressen, Bankdaten, Flüchtlingsstatus und ähnliches beinhaltet haben”. Es sei allerdings denkbar, dass sich darunter auch Test-Accounts befunden hätten.Der Sicherheitsforscher hat KigaRoo umgehend über die Schwachstelle informiert. Der Software-Anbieter hat die Lücke daraufhin geschlossen. Zusätzlich habe KigaRoo die IDs (Identifier) gegen UUIDs (Universally Unique Identifier) ausgetauscht, was das Erraten erschwere, heißt es weiter.Darüber hinaus hat KigaRoo den Fall auch bei der zuständigen Datenschutzbehörde gemeldet. Es habe sich um eine klassische IDOR-Lücke (Insecure Direct Object Reference) gehandelt, teilte die Behörde gegenüber Netzpolitik.org mit. Zudem bestätigte die Datenschutzbehörde, dass es außer dem Zugriff durch den Sicherheitsforscher keine weiteren Zugriffe auf die Daten gab.Auch vonseiten des Software-Anbieters gibt es Entwarnung. Gegenüber Netzpolitik.org gibt KigaRoo an, ‘definitiv ausschließen” zu können, dass es zu unberechtigten Zugriffen auf den Datenbestand gekommen sei. Zudem betont das Unternehmen, dass ‘keinerlei Daten offen” standen weil eben ein Test-Account notwendig war (KigaRoo nennt diese Accounts ‘Admin-Accounts”). ‘Die gemeldete Schwachstelle hätte potenziell Zugriff auf Auszüge einzelner in KigaRoo erfasster Personendatensätze ermöglicht, dies allerdings nur über den Umweg eines weiteren Admin-Accounts”.Lesetipp: Hacker nehmen Schulen ins Visier

First seen on csoonline.com

Jump to article: www.csoonline.com/article/3800780/software-lucke-bei-kigaroo-millionen-kita-daten-offen-im-netz.html

Loading

Share via Email
Share on Facebook
Tweet on X (Twitter)
Share on Whatsapp
Share on LinkedIn
Share on Xing
Copy link