Aus einer Analyse von VpnMentor geht hervor, dass die Daten von über 410.000 Kunden des auf Babykleidung spezialisierten, US-amerikanischen Bekleidungsunternehmens Carter’s über die von ihm versandten Bestellbestätigungslinks exponiert wurden. Dazu gehören die Namen, E-Mail-Adressen, Liefer- und Rechnungsadressen, Telefonnummern, Bestelldetails sowie die Tracking-IDs und -Links der Betroffenen.
Zu der Datenpanne war es gekommen, weil Carter’s keine angemessenen Sicherheitsmaßnahmen beim Einsatz von Linc, einer vom Unternehmen verwendeten Software für die automatisierte Abwicklung von Online-Käufen, implementiert hatte.
So konnte über eine Anpassung der von Linc versandten Kurz-URLs zu Bestellbestätigungen auf eine JSON-Datei mit Kundendaten im Backend von Carter’s zugegriffen werden. Eine Authentifizierung, die sicherstellte, dass es sich beim Nutzer, welcher den Link öffnet, um die Person handelt, welche die Bestellung aufgegeben hatte, war nicht erfolgt. Da die besagten Kurz-URLs zudem über kein Ablaufdatum verfügten, betraf der Vorfall auch Jahre zurückliegende Bestellungen.