De Britse bouwmarktketen B&Q heeft door een onbeveiligde Elasticsearch-database de gegevens van duizenden mensen gelekt die wegens winkeldiefstal waren betrapt of hiervan werden verdacht. Ook bevatte de database uitgebreide informatie over beveiligingsincidenten bij de bouwmarktketen.
De database werd ontdekt door onderzoekers van securitybedrijf Ctrlbox. Elasticsearch is zoekmachinesoftware voor het indexeren van allerlei soorten informatie en Elasticsearch-databases kunnen terabytes aan gegevens bevatten. De database van B&Q, die voor iedereen zonder wachtwoord toegankelijk was, bevatte 70.000 regels aan beveiligingsincidenten.
Het ging onder andere om de voor- en achternaam van personen die waren gepakt wegens winkeldiefstal of hiervan werden verdacht, alsmede productcodes, prijs, schade en GEOIP-informatie van de winkel. Een andere tabel in dezelfde database werd gebruikt om incidenten te volgen. Het ging onder andere om uitgebreide beschrijvingen van personen, voertuigen en andere incidentgerelateerde informatie.
De onderzoekers waarschuwden B&Q op 12 januari via e-mail en een dag later ook via Twitter. Vier dagen na de eerste melding was de database nog steeds voor iedereen toegankelijk. Wederom werd het bedrijf ingelicht en kregen de onderzoekers te horen dat het bericht naar het securityteam was doorgestuurd. Een week en verschillende personen verder was er nog steeds geen actie ondernomen. Uiteindelijk werd de server op 23 januari offline gehaald.
Deze posting is gelocked. Reageren is niet meer mogelijk.