Share
Beitragsbild zu Datenleck bei Karvi Solutions: Persönliche Informationen weiterhin zugänglich – Hunderte Restaurants betroffen

Datenleck bei Karvi Solutions: Persönliche Informationen weiterhin zugänglich – Hunderte Restaurants betroffen

27. Juni 2025

Trotz gegenteiliger Beteuerungen sind bei Karvi Solutions offenbar erneut gravierende Sicherheitsprobleme aufgetreten. Nachdem der Chaos Computer Club (CCC) Ende Februar 2025 schwerwiegende Schwachstellen auf über 500 Restaurant-Websites des Dienstleisters öffentlich gemacht hatte, hatte Geschäftsführer Vitali Pelz zügig Entwarnung gegeben: Alle Sicherheitslücken seien geschlossen, sensible Daten gelöscht.

Doch neue Hinweise stellen diese Aussage infrage. Mehrere Betroffene wandten sich inzwischen an Behörden – sie berichten, dass weiterhin persönliche Informationen durch einfache Änderungen an der URL abrufbar gewesen seien. Pelz hatte öffentlich einem namentlich nicht genannten Wettbewerber Sabotage durch API-Manipulation vorgeworfen. Ob dies tatsächlich der Auslöser war, bleibt unklar.

Fakt ist: Der Schutz sensibler Kundendaten scheint bei Karvi Solutions nach wie vor lückenhaft – und sorgt erneut für Unruhe in der Gastronomiebranche.

Informierte Stellen: Karvi Solutions und der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (beide am 02.06.2025)

CCC: Kurz nach unserer letzten Meldung wurden wir auf weitere Schwachstellen hingewiesen und gebeten, diese zu melden. Das haben wir gerne übernommen. Offen zugänglich waren:

  • Backups mit Quellcode und Kund*innendaten unter https://<domain>/backend.zip
  • Datenbankzugangsdaten unter https://<domain>/database.json. Verschiedene Restaurants teilen sich eine Datenbank bzw. Zugangsdaten, außerdem waren Klartext-Passwörter in der Datenbank zu finden
  • URLs zu Rechnungen unter https://<domain>/te.php
  • Superadmin-Panel unter https://<domain>/backend/superadmin, über einen Backdoor-Account und eine SQL-Injection (‚ or ‚1‘=’1)

Quelle der Veröffentlichung: DSGVO-Portal