Door een beveiligingslek op de website van de Amerikaanse post was het mogelijk om gegevens van 60 miljoen gebruikers op te vragen en in sommige gevallen ook aan te passen. De kwetsbaarheid bevond zich in een programmeerinterface (API) van de U.S. Postal Service (USPS) waarmee onder andere bedrijven en adverteerders inzicht in hun mailings en verstuurde pakketten kunnen krijgen.
Door de kwetsbaarheid was het niet alleen mogelijk om deze gegevens van zakelijke USPS-klanten in te zien, ook konden ingelogde gebruikers op usps.com de accountgegevens van alle andere gebruikers opvragen, zoals e-mailadres, gebruikersnaam, gebruikers-ID, adresgegevens, telefoonnummers, gegevens over mailings en andere data.
Een beveiligingsonderzoeker tipte it-journalist Brian Krebs over de kwetsbaarheid. Naar eigen zeggen had de onderzoeker USPS een jaar geleden over het probleem ingelicht, maar nooit een reactie ontvangen. Krebs informeerde USPS, waarna het beveiligingslek werd verholpen. De Amerikaanse post zegt geen aanwijzingen te hebben dat het lek misbruikt is om klantgegevens te stelen.
Deze posting is gelocked. Reageren is niet meer mogelijk.