时间:2025-02-01 15:02:53 来源:网络整理 编辑:Kinh doanh
Nhà nghiên cứu an ninh mạng Israel Noam Rotem đã phát hiện ra lỗ hổng khi anh đặt chuyến bay trên hãlịch serie alịch serie a、、
Nhà nghiên cứu an ninh mạng Israel Noam Rotem đã phát hiện ra lỗ hổng khi anh đặt chuyến bay trên hãng hàng không ELAL của Israel. Lỗ hổng này nằm trong hệ thống đặt vé máy bay trực tuyến do Amadeus phát triển hiện đang được sử dụng bởi 141 hãng hàng không quốc tế,ỗhổnghệthốngđặtvéảnhhưởnghãnghàngkhôngtrênthếgiớlịch serie a trong đó có các hãng lớn như United Airlines, Lufthansa và Air Canada.
Rotem cho biết vấn đề nằm ở số vé điện tử (PNR) và liên kết duy nhất cho phép khách hàng kiểm tra trạng thái đặt chỗ và thông tin liên quan liên quan đến số PNR đó. Anh nhận thấy rằng chỉ bằng cách thay đổi giá trị của tham số "RULE_SOURCE_1_ID" trên liên kết đó với số PNR của người khác thì thông tin cá nhân cũng như mọi chi tiết khách hàng mang số PNR đó đều hiển thị.
Đọc đến đây có vẻ như bạn sẽ nghĩ miễn là mã PNR không bị lộ thì cũng chẳng sao! Vấn đề chưa dừng lại ở đó. Rotem cũng phát hiện ra rằng cổng thông tin Amadeus không sử dụng bất kỳ biện pháp bảo mật nào để ngăn chặn các cuộc tấn công truy tìm các mã PNR.
Lỗ hổng hệ thống đặt vé ảnh hưởng 141 hãng hàng không trên thế giới |
"Sau khi chạy một đoạn script nhỏ và hoàn toàn không bị chặn bởi một hệ thống an ninh nào, anh có thể tìm thấy PNR của rất nhiều khách hàng ngẫu nhiên, bao gồm tất cả thông tin cá nhân của họ", Rotem nói thêm. Chỉ cần nắm rõ nguyên lý của mã PNR, rất dễ dàng để dò ra rất nhiều mã vé điện tử này.
Do hệ thống đặt phòng Amadeus đang được ít nhất 141 hãng hàng không sử dụng, nên lỗ hổng này có thể đã ảnh hưởng đến hàng trăm triệu khách du lịch. Sau khi phát hiện ra lỗ hổng bảo mật, Rotem đã ngay lập tức liên lạc với ELAL để chỉ ra mối đe dọa và đề nghị hãng hàng không sử dụng thêm các biện pháp bảo mật reCaptcha, chặn bot/spam,...
Amadeus hiện đã khắc phục sự cố và đoạn script của Rotem không còn hoạt động được. Đồng thời Amadeus cho biết công ty cũng đã thêm vào một hệ thống Recovery PTR để tăng cường bảo mật hơn nữa và "ngăn chặn các đối tượng truy cập thông tin cá nhân của khách du lịch".
Năm 2016, một lỗ hổng tương tự cũng được phát hiện với một hệ thống khác. Lỗ hỗng này cho phép các tin tặc có thể chiếm đoạt những mã đặt vé máy bay, sau đó thay đổi thông tin khách hàng và cướp một chuyến bay "miễn phí" cực kỳ đơn giản.
Dù vấn đề đã được giải quyết nhưng có thể thấy thông tin cá nhân của người dùng luôn là “mồi ngon” của bất kỳ đối tượng nào. Nó cũng cho thấy bạn phải luôn cần chú ý bảo vệ dữ liệu cá nhân của mình nhiều hơn. Ví dụ nếu bạn có thói quen “khoe” trên Facebook thì ở trường hợp trên bạn có thể đã chia sẻ bức ảnh vé máy bay kèm theo mã PNR của mình. Khi làm như vậy vô tình bạn biến mình thành nạn nhân cho những đối tượng chuyên khai thác thông tin cá nhân.
An Nhiên (theo The Hacker News)
Tờ Bild am Sonntag đưa tin cơ quan giám sát chống độc quyền Đức đang lên kế hoạch yêu cầu Facebook ngừng thu thập một số thông tin nhạy cảm của người dùng.
Nhận định, soi kèo Guadalajara vs Tigres UANL, 08h05 ngày 26/1: Duy trì mạch thắng và dẫn đầu2025-02-01 15:00
Casemiro tức giận mắng Bruno Fernandes suýt hại MU 12025-02-01 14:43
Danh sách tuyển Việt Nam, vắng Công Phượng và Đặng Văn Lâm2025-02-01 14:22
Gần 800.000 thí sinh đăng ký xét tuyển đại học năm 20212025-02-01 13:40
Nhận định, soi kèo Punjab vs Jamshedpur, 21h00 ngày 28/1: Khó cho khách2025-02-01 13:30
Tin chuyển nhượng 192025-02-01 13:27
Giải mã Saudi Arabia, cơ hội nào cho tuyển Việt Nam?2025-02-01 13:24
Tin chuyển nhượng tối 162025-02-01 13:21
Nhận định, soi kèo Shams Azar FC vs Chadormalou Ardakan, 19h00 ngày 27/1: Tin vào chủ nhà2025-02-01 13:00
Cúp xe đạp truyền hình TP.HCM: Đội Đồng Nai gây bất ngờ2025-02-01 12:23
Nhận định, soi kèo Mohun Bagan vs Bengaluru FC, 21h00 ngày 27/1: Tin vào cửa trên2025-02-01 14:38
Danh sách tuyển Việt Nam đi Saudi Arabia, thầy Park loại Văn Hậu2025-02-01 14:35
Bồ nhí mang bầu, vợ không thể kiện tội ngoại tình?2025-02-01 14:21
Hoả hoạn lúc cha đi vắng, 2 anh em mồ côi mẹ bị chết cháy và bỏng nặng2025-02-01 13:40
Nhận định, soi kèo Rayo Vallecano vs Girona, 20h00 ngày 26/1: Chủ nhà thắng thế2025-02-01 13:40
Pháp gặp họa lớn trước trận bán kết World Cup 2022 với Maroc2025-02-01 13:31
Giảng viên giúp học sinh trả lời câu hỏi 'Chọn trường trước hay chọn ngành trước?'2025-02-01 13:07
Tin bóng đá 102025-02-01 12:55
Nhận định, soi kèo Baniyas vs Sharjah, 21h30 ngày 27/1: Đối thủ kỵ giơ2025-02-01 12:45
Lập kỷ lục thế giới khi uống 1.254 cốc bia trong gần 3 giờ2025-02-01 12:26