España · 2024
Décimas — Inyección SQL accedió a datos de clientes
€200k → €120kSanción inicial; pagada tras reducciones legalesQué pasó
Un fallo clásico de inyección SQL permitió el acceso no autorizado a una base de datos de clientes.
Datos expuestos
Nombres, correos electrónicos, fechas de nacimiento, género e identificadores DNI/NIE de 331.809 clientes.
Mecanismo de acceso o filtración
Una vulnerabilidad web conocida y monitorización insuficiente; INCIBE, no la empresa, descubrió los datos filtrados en línea.
Por qué es similar
Una ruta de aplicación expuesta proporcionó acceso directo a la base de datos mientras los controles de detección internos fallaron.
Cronología y resultado
El expediente EXP202408867 fijó €200.000; el reconocimiento de responsabilidad y el pago voluntario lo redujeron a €120.000.