← Volver a iniciar sesión
Illustration for Décimas: Inyección SQL accedió a datos de clientes

España · 2024

Décimas — Inyección SQL accedió a datos de clientes

€200k → €120kSanción inicial; pagada tras reducciones legales

Qué pasó

Un fallo clásico de inyección SQL permitió el acceso no autorizado a una base de datos de clientes.

Datos expuestos

Nombres, correos electrónicos, fechas de nacimiento, género e identificadores DNI/NIE de 331.809 clientes.

Mecanismo de acceso o filtración

Una vulnerabilidad web conocida y monitorización insuficiente; INCIBE, no la empresa, descubrió los datos filtrados en línea.

Por qué es similar

Una ruta de aplicación expuesta proporcionó acceso directo a la base de datos mientras los controles de detección internos fallaron.

Cronología y resultado

El expediente EXP202408867 fijó €200.000; el reconocimiento de responsabilidad y el pago voluntario lo redujeron a €120.000.

Fuentes verificadas