Die Sicherheits-Aktivistin Lilith Wittmann hat eine Schwachstelle in der App Bonify des Schufa-Tochterunternehmens Forteil GmbH entdeckt. Damit konnte sie sowohl eine Mieterauskunft inklusive Boniversum-Score von Jens Spahn herausfinden und sich eine Mieterauskunft erstellen.
Die Schwachstelle in einer API soll für eine Sekunde lang ausnutzbar sein, wenn man sich über das Bankident-Verfahren verifiziert hat.
Auf Anfrage von Heise Online teilt die Schufa am 23. Juli 2023 mit, dass die Lücke das Verfahren zwischen Bonify und Creditreform Boniversum besteht. Über diese Sicherheitslücke sei es möglich, die eigene Adresse gegen eine fremde Adresse auszutauschen. Daten der Schufa seien nicht betroffen, weil die unrechtmäßige Adressverwendung nicht für die Abfrage des Schufa-Scores benutzt werden konnte.
Der TÜV Saarland stellte der Forteil GmbH im Jahr 2020 ein Zertifikat mit der Bezeichnung "TÜV geprüfter Datenschutz v5.0" aus.