外媒:环球易购旗下自营网站 Gearbest 疑似泄露用户数据

田宁
2019-03-15 14:11

3月15日消息,据外媒报道,安全研究人员发现,中国环球易购(Globalegrow)旗下自营网站Gearbest泄露了数百万用户的档案和购物订单。

安全研究员Noam Rotem发现一个名为Elasticsearch的服务器每周泄露了数百万条记录,包括客户数据、订单和付款记录。该服务器未受密码保护,允许任何人搜索数据。

Gearbest是全球250强网站之一,服务于华硕、华为、英特尔和联想等顶级品牌。

TechCrunch通过其专用安全页面(用来保护数据库)联系了Gearbest ,发现该公司既没有保护数据也没有回复他们的评论请求。

Rotem与TechCrunch分享了他的调查结果,并在VPNMentor上发布了他的报告。他说,所泄露的数据包括名称、地址、电话号码、电子邮件地址、客户订单和购买的产品。该数据库还有付款和发票信息,包括支出金额和半屏蔽姓名以及电子邮件地址。

在查看了部分数据后,TechCrunch发现数据库确切地显示了客户购买的内容,物品发货的时间和地点。

一些会员专用记录还包括护照号码和其他国家身份证号码。Rotem表示,该网站几乎没有加密证据,在某些情况下根本没有。

“一些遭泄露的订单内容非常‘辣眼’,”罗特姆说。暴露的订单不仅违反了客户隐私,暴露的数据还可能危及世界上言论和表达自由受限地区的客户。例如,一些性玩具和其他私密购买的产品,可能会在那些禁止LGBTQ +关系或婚前性行为的国家里引起法律问题。

像在阿拉伯联合酋长国和巴基斯坦这样出台了相关严格法律的国家中,甚至可能会被判死刑。

Rotem还在同一IP地址上发现了一个单独的基于Web的数据库管理系统,允许任何人操纵或破坏Gearbest母公司Globalegrow运行的数据库。

目前尚不清楚服务器的曝光时间。来自互联网扫描站点Binary Edge的数据显示,该数据库于3月7日首次被检测到。

总部位于深圳的Gearbest在欧洲拥有大量业务,在西班牙、波兰、捷克共和国和英国设有仓库,这些国家都适用欧盟数据保护和隐私法。任何违反通用数据保护法规(GDPR)的公司都可能被罚款高达其全球收入的4%。

这是Gearbest多年来发生的第二个安全问题。2017年12月,该公司证实,在所谓的“凭证填充物攻击”之后,该公司的账户被攻破。

1、该内容为作者独立观点,不代表观点或立场,文章为作者本人上传,版权归原作者所有,未经允许不得转载。
2、平台仅提供信息存储服务,如发现文章、图片等侵权行为,侵权责任由作者本人承担。
3、如对本稿件有异议或投诉,请联系:info@dsb.cn
相关阅读
12月02日消息,跨境电商环球旗下B2C自营平台Gearbest举行了首次定向招商会,正式启动开放平台业务。据介绍,Gearbest针对新品发售推出了独有的整合营销计划,同时配合品牌方的区域差异化定价,针对日本、巴西、英国、东欧等市场进行深度运营。
跨境电商环球旗下B2C自营平台Gearbest举行了首次定向招商会,正式启动开放平台业务。
环球旗下Gearbest平台推出全类目2020年年费全免的政策,和针对新卖家的破壳成长计划。
昨日,环球宣布旗下Gearbest平台大促时间定为北京时间7月20日至7月31日,并提供百万美金补贴让利于消费者。
跨境通全资子公司环球旗下独立站GearBest已开始尝试平台模式的运作,目前已经有商户入驻到该平台上。
跨境通于今日公布了其在“黑五”期间跨境出口业务的成绩。黑五期间其跨境出口GMV超过14亿元,同比增长45%,其中环球自营电子网站GearBest同比增长55%,自营服装网站增长40%。
近期跨境通宝电子商务股份有限公司发布重大诉讼、仲裁公告称,跨境通及其下属公司新增诉讼、仲裁等41项,其中有公司因买卖合同纠纷将香港环球告上法庭,涉及金额高达1800万元。因长期拖欠货款,环球近日被供应商多次围追声讨。
近日,跨境通旗下环球与中国供销集团旗下“中国供销海外”达成战略合作。
7月16日消息,随着大码时尚的盈利优势变得更加广为人知,我们有理由预计,会有更多的奢侈品牌和商业街品牌投入资金和资源,创建大码时尚部门,以补充它们目前的业务范围。环球抢先入局,月均活跃用户超2200万
    Baidu
    map