De website TheTVDB.com, die door veel mediasoftware wordt gebruikt om informatie over series binnen te halen, is gekraakt. Een hacker slaagde er in 58.000 gebruikersnamen en wachtwoorden binnen te halen.
Via een sql-injectie kon de hacker, die Tweakers.net heeft getipt, gebruikersnamen en wachtwoorden ontfutselen. De wachtwoorden waren slecht gehasht, stelt de hacker: hij slaagde er eenvoudig in om de wachtwoorden van de beheerders te kraken, waarschijnlijk via rainbow tables.
Naast de gegevens van 58.000 geregistreerde gebruikers kon de hacker informatie over 8000 api-gebruikers binnenhalen. De api van TheTVDB.com wordt gebruikt door veel mediacentersoftware, zoals Sick Beard en XBMC, en bijvoorbeeld door de Nederlandse site Bierdopje.com. De website fungeert als een soort wiki: iedereen kan informatie over tv-series toevoegen en verwijderen. De database van de site bevat enkel informatie van gebruikers die zichzelf op de site hebben geregistreerd, dus niet van users die enkel via een programma als Sick Beard of XBMC verbinding maken.
Scott Zsori van TheTVDB.com zegt al enige tijd op de hoogte te zijn geweest van de kwetsbaarheden, maar de ontwikkelaars zouden het 'te druk' hebben gehad met een nieuwe versie van de site om zich op de bestaande versie te richten. Ook zou de bestaande code erg slordig zijn. Zsori heeft nu een aantal checks ingebouwd die sql-injecties moeten voorkomen. Ook zijn uit voorzorg wachtwoorden van beheerders gewijzigd.
Hij zegt 'teleurgesteld' te zijn dat Tweakers.net publiceert over de hack: "Ik denk dat dit een negatief effect op de htpc-community heeft." TheTVDB.com is een vrijwilligersproject met beperkte mankracht, voert Zsori aan. "We hebben maar twee programmeurs die aan dit project werken." Hij is bang dat publiciteit over de hack ervoor kan zorgen dat de site uit voorzorg offline moet, totdat een nieuwe versie is ontwikkeld. Dat zou een paar maanden kunnen duren.
Of de site daadwerkelijk offline gaat, is onduidelijk. Als dat gebeurt, kan sommige mediacentersoftware bijvoorbeeld niet meer automatisch afleveringen van tv-series binnenhalen en kan meta-informatie over series niet meer worden gedownload: niet alle software heeft ondersteuning voor alternatieve informatiebronnen. De hacker die Tweakers.net tipte, heeft de website overigens een week eerder al op de hoogte gesteld, maar daarop werd geen actie ondernomen.