niiu ist ein Service, um eine gedruckte individualisierte Zeitung kostenpflichtig erstellen zu lassen. Aus verschiedenen Medienpartnern suchen die Kunden sich die passenden Inhalte heraus und morgens landet dann wohl die individuell gedruckte Zeitung mit den Inhalten von gestern im Briefkasten. Caspar Clemens Mierau hat den Service getestet und ist dabei über ein kleines Datenleck gestolpert. Das ePaper-Modul ist nicht abgesichert und alle ePapers stehen als PDF über einen Link mit einer individuellen Zahl online und die Zahl im Link kann man einfach austauschen.
Über eine einfache Link-Manipulation erhält man Zugriff auf
* Name und Adresse der Abonnenten und
* die jeweils kompletten einzelnen abonnierten Ausgaben,
* eine Liste der abonnierten Zeitungsinhalte der Abonnenten,
* eine Liste der abonnierten Blogs der Abonnenten.
Da hätten wir z.B. Steve S. aus Berlin. Er interessiert sich offensichtlich für Computer und Boulevard. In seiner persönlichen Zeitung werden kurze Artikel aus Blogs über aktueller Hardware mit den Ausgaben von Bild, BZ und Abendblatt kombiniert. Lustigerweise ergab ein kurzer Blick in eine Suchmaschine, dass Steve S. zufällig der CTO und CIO der Firma Interti GmbH ist, die hinter niiu steht.
Wieviele Kunden niiu hat, haben wir jetzt nicht so genau herausfinden wollen. Mit etwas Zeiteinsatz und ausreichend Festplattenspeicher wäre es aber problemlos möglich gewesen, mit einem Script alle knapp 35000 PDFs herunterzuladen und die Adressen und Lese-Gewohnheiten automatisiert in eine Datenbank zu packen. Dabei hätte man dann auch Analysen machen können, ob eine Nummer einer Ausgabe zugeordnet ist oder einem Kunden. Mit den Informationen könnte man dann auch das Wachstum des Unternehmens genauer analysisieren und nicht nur die Lesegewohnheiten der Kunden samt Namen und Anschrift.
Das Unternehmen ist informiert, mal schauen, wie lange die Lücke noch offen bleibt.
Update von Montag:
niiu hat reagiert und u.a. dieses gebloggt:
Wir möchten ausdrücklich darauf hinweisen, dass dritte Personen, die kein Benutzerkonto bei niiu haben, zu keinem Zeitpunkt auf niiu-ePaper anderer Kunden zugreifen konnten!
Und hier möchte ich ausdrücklich darauf hinweisen, dass ich kein Benutzerkonto bei niiu habe und auf die ePaper von zahlreichen Kunden zugreifen konnte, sonst hätte ich u.a. nicht das ePaper des CTO gefunden.