Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Ticketplatform lekt gegevens van bezoekers van tientallen festivals

Bij ticketplatform Podiumkaart zijn gegevens van ruim 600.000 bezoekers toegankelijk geweest via een verkeerd ingestelde koppeling. Het gaat om naam, e-mailadres, telefoonnummer en welke evenementen iemand bezocht.

Het lek zat in een koppeling die organisatoren gebruiken om bezoekerslijsten op te halen. Door het aanpassen van een nummer in het verzoek kon een organisator ook de lijsten van andere evenementen inzien.

De fout werd gemeld door een organisator die het toevallig opmerkte. Het platform heeft de koppeling binnen enkele uren afgesloten.

Gevoeliger dan het lijkt

Naast contactgegevens lag ook vast welke evenementen iemand bezocht. Dat maakt het lek gevoeliger dan een gewone adressenlijst: bezoekpatronen kunnen iets zeggen over iemands voorkeuren en overtuigingen.

Het datalek is gemeld bij de toezichthouder. Bezoekers worden per e-mail geinformeerd.

Onderwerpen: datalekprivacyavg
15 reacties
silicon_zicht  zaterdag 22 augustus 2026, 21:17   +1
Nummer ophogen in een verzoek. De meest voorkomende fout in webkoppelingen, en nog steeds overal.
quantum_kamer  zaterdag 22 augustus 2026, 21:27   +3
Welke evenementen je bezocht is bijzondere data zodra er politieke of religieuze bijeenkomsten tussen zitten.
Erik van Straten expert  23 augustus 2026, 01:35   +2
Precies dit. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
proxyberg  23 augustus 2026, 02:57   +7
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten.
sandra_zzp  23 augustus 2026, 02:58   +1
Shodan geeft nu al duizenden hits op de kwetsbare versie. Dit gaat nog wel even door.
sanne81  23 augustus 2026, 09:10   +3
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf.
packetmuur  23 augustus 2026, 12:21   +8
Eens, met een kanttekening: Ik heb het hier net getest en kan het bevestigen.
lindaj  23 augustus 2026, 17:19   +13
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit.
joost013  23 augustus 2026, 17:54   +3
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk.
chantal99  23 augustus 2026, 19:05   +8
Er is een verschil tussen 'geen bewijs van misbruik' en 'geen misbruik'. Dat wordt structureel door elkaar gehaald.
thijs_nb  24 augustus 2026, 01:55   +12
Dat is te kort door de bocht. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Erik van Straten expert  24 augustus 2026, 03:52   +10
Hoeveel van dit soort meldingen krijgen we per week? Op een gegeven moment gaan mensen ze negeren.
linda_x  24 augustus 2026, 06:35   +6
Ik snap nooit waarom dit soort beheerinterfaces standaard aan het internet hangt. Dat is toch vragen om problemen?
Winston Smith  24 augustus 2026, 08:50   +7
Dank, dat verklaart wel het een en ander. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
sven66  24 augustus 2026, 10:59   +9
Iemand een IoC-lijst gezien? De melding zelf bevat weinig concreets waar je in je SIEM iets mee kan.
Reageren kan na registratie.
Inloggen
Meer nieuws