Während der COVID19-Pandemie müssen Restaurants und Cafés in vielen EU-Staaten zu Nachverfolgungszwecken Kontaktlisten ihrer Gäste führen. Das Schweizer Unternehmen Lunchgate bietet hierzu eine entsprechende Funktion in seinem Reservierungsdienst Fortable.
Sicherheitsforscher von Modzero entdecken dabei ein Datenleck in der Webanwendung: So konnten die Reservierungsdaten ohne Sicherheitsüberprüfungen über die einfache Eingabe einer URL eingesehen werden, welche die ID des jeweiligen Lokals enthielt. Die ID war dabei nach erfolgreichem Scan eines QR-Codes, über den die Registrierung erfolgte, in der URL der Bestätigungsseite enthalten. Über Manipulation der ID ließen sich so prinzipiell alle über Fortable erhobenen Kontaktdaten ansteuern.
Zu den dadurch exponierten Daten gehörten die Namen, Telefonnummern, Adressen sowie die Besuchszeiten der Betroffenen.