
Polarsteps lekte gegevens van miljoenen gebruikers via API
De Nederlandse reisapp Polarsteps heeft volgens Follow the Money (FTM) persoonsgegevens van meer dan 23 miljoen gebruikers blootgesteld, waaronder namen, foto’s en GPS-locaties. Het lek bleek mogelijk via de openbare API, waarmee een kwaadwillende vanaf één IP-adres maandenlang data kon downloaden zonder enige beperking. Franse beveiligingsonderzoeker Louis Couderc ontdekte het probleem vorig jaar, waarschuwde het bedrijf en meldde dat Polarsteps al op de kwetsbaarheid was geattendeerd.
Polarsteps ontkent een datalek en stelt dat alleen publiek toegankelijke reisgegevens zijn gelekt, maar geeft toe dat de eerdere rate-limiting-instellingen onvoldoende waren. Het bedrijf heeft sindsdien de API-controles aangescherpt, de ‘secret link’-functie beveiligd en de registratie- en privacy-instellingen herzien. Meer details staan op de pagina van Security.nl.









