Een bedrijf dat websites met voetbalpools beheert, onder meer voor bedrijven als Ziggo, Ahold en Wehkamp, gaf dankzij een configuratiefout toegang tot de slecht versleutelde wachtwoorden van 250.000 gebruikers. Onbekend is of er misbruik is gemaakt van het probleem.
Het bedrijf Flexvoetbal bleek de logingegevens van zijn MySQL-server in de subdirectory /static/ te hebben geplaatst, ontdekte Tweakers-lezer Console. Wie die subdirectory bezocht, kreeg een lijst met verschillende bestanden, waarvan een de logingegevens voor de database bevatte. De MySQL-server bleek extern te benaderen, waardoor een kwaadwillende toegang had kunnen krijgen tot de gegevens van zeker 250.000 gebruikers. Het is niet bekend of dat is gebeurd. Na melding door Tweakers heeft Flexvoetbal het probleem binnen een paar uur opgelost.
In de database zijn 400.000 account-records te vinden, maar volgens Andries Bruinsma van Flexvoetbal zijn daaronder ook testaccounts, niet geactiveerde accounts en dubbele accounts. Zeker is wel dat het om minimaal 250.000 unieke accounts gaat. "We betreuren het uiteraard enorm dat dit voorval heeft mogen plaatsvinden", aldus Bruinsma.
De database bevatte onder meer wachtwoorden van gebruikers, die gebrekkig waren versleuteld. De site gebruikte md5 om de wachtwoorden te hashen, maar dat algoritme is achterhaald. Bovendien waren de wachtwoorden niet voorzien van een salt, waarmee kan worden voorkomen dat ze via rainbow tables kunnen worden achteraald. Een steekproef van Tweakers wijst uit dat het in veel gevallen inderdaad mogelijk was om de wachtwoorden te achterhalen.
Naast de eigen websites van Flexvoetbal, die samen ruim 300.000 accounts hebben, bevatte de database ook logingegevens van bedrijven die bij Flexvoetbal een voetbalpool hebben laten opzetten. Daaronder waren onder meer Ziggo, Wehkamp, Ahold, hotelketen Ibis, bouwbedrijf DuraVermeer en de winkelketens CentralPoint en Electroworld.
Het bedrijf heeft alle getroffen gebruikers per e-mail op de hoogte gesteld, aldus Bruinsma. Bovendien zijn de sites verplaatst naar een 'veiliger omgeving'. Sinds Tweakers het probleem maandag bij Flexvoetbal meldde, heeft het bedrijf 'non-stop aan de verbetering van de veiligheid gewerkt', stelt hij.