Belegger.nl heeft zijn ruim 200.000 gebruikers verplicht een nieuw wachtwoord laten instellen onder het mom van onderhoud aan de database. In werkelijkheid bleek de website vatbaar voor sql-injectie waardoor de database toegankelijk was.
Tweaker Squ1zZy tipte Tweakers.net dat hij in staat is gebleken via sql-injectie toegang te krijgen tot de database van Belegger.nl. Hierdoor had hij de beschikking over de inlognamen en wachtwoorden van meer dan 200.000 geregistreerde gebruikers. Ook admingegevens van de website waren toegankelijk.
Nadat hij uitgever Sanoma hiervan op de hoogte had gebracht, heeft hij contact gehad met de ict-manager. Hoewel er naar aanleiding van dat contact al enkele technische aanpassingen aan de site zijn gedaan en geregistreerde gebruikers een nieuw wachtwoord hebben moeten instellen, constateerde Squ1zZy dat de database nog steeds toegankelijk was.
Een zegsman van Sanoma bevestigt tegenover Tweakers.net dat niet alle ontdekte kwetsbaarheden direct zijn gedicht. "We hebben contact gehad met Squ1zZy en naar aanleiding daarvan vorige week al enkele verbeteringen doorgevoerd. Ook hebben we meteen een extra audit laten doen. Een deel van de zaken die hieruit naar voren zijn gekomen zijn eerder al gedicht; het laatste staartje is maandag opgelost."
Volgens de tweaker had hij toegang tot diverse databases op de server van Belegger.nl, waarbij in diverse tabellen gebruikersgegevens stonden opgeslagen. In totaal zag Squ1zZy 201.953 accounts, waarbij van een groot deel het wachtwoord in plain text was opgeslagen. "In een andere tabel werd wel gebruikgemaakt van md5-hashing, maar die vorm van beveiliging is tegenwoordig eigenlijk al niet meer afdoende", aldus Squ1zZy tegenover Tweakers.net.
Volgens Squ1zZy maken meer sites van Sanoma gebruik van het vatbare component, al zouden de Nu.nl-sites hier dan weer geen gebruik van maken. Sanoma benadrukt dat er al geruime tijd aan een nieuwe website voor Belegger.nl wordt gewerkt die voor 1 oktober het daglicht moet zien. De resultaten van de audit zullen ook bij die nieuwe site worden gecontroleerd. De nieuwe site krijgt tevens een nieuw inlogsysteem dat standaard beschikt over versleutelde wachtwoorden. Bij de huidige database wordt dit nu alsnog gedaan.