Amadeus航班预定系统漏洞影响全球141家航空公司

全球近一半的航班乘客因在线机票预订系统中的一个严重漏洞面临信息暴露风险,该漏洞允许黑客远程访问和修改他们的旅行细节,甚至获得他们的飞行常客奖励计划。

以色列网络安全研究员Noam Rotem在预订以色列航空公司ELAL航班时发现了这一漏洞,成功利用该航班只需要受害者的PNR(乘客姓名记录)号码。

漏洞存在于由Amadeus开发的广泛使用的在线航班预订系统中,系统目前被近141家国际航空公司使用,包括美国联合航空公司,汉莎航空公司和加拿大航空公司。

在使用ELAL预订机票后,旅行者将收到一个PNR号码和一个惟一的链接,该链接允许客户检查他们的预订状态以及与该PNR相关的相关信息。

Rotem发现,仅通过更改链接上指向其他人的PNR编号的“RULE_SOURCE_1_ID”参数的值,就可以显示与该客户相关的帐户中的个人和预订相关信息。

使用披露的信息,即客户的预订ID和姓氏,攻击者可以简单地访问ELAL客户门户上的受害者账户并“进行更改,将常旅客里程兑换为个人账户,分配座位和餐饮,以及更新客户的电子邮件和电话号码,然后可用于通过客户服务取消/更改航班预订。

“虽然PNR代码是开启漏洞的钥匙,但代码的保密程度并不高——ELAL通过未加密的电子邮件发送这些代码,许多人甚至在Facebook或Instagram上分享这些代码,而这只是冰山一角。”

如果没有PNR号码,依然有其他路径可以选择:因为Rotem还发现,Amadeus门户没有使用任何强力保护,最终允许攻击者使用脚本尝试每个字母数字大写的复杂情况,查找任何Amadeus链接航空公司网站的所有活跃PNR客户数。
由于Amadeus预订系统正被至少141家航空公司使用,因此该漏洞可能已经影响了数亿旅客。在发现漏洞后,Rotem立即联系ELAL指出威胁,并建议航空公司引入验证码,密码和机器人保护机制,以防止暴力破坏。
Amadeus现在已经修复了这个问题并增加了恢复PTR功能以进一步增强安全性,研究人员的模拟脚本也无法再识别上述视频中演示的有效PNR。

Stkcd [股票代码] ShortName [股票简称] Accper [统计截止日期] Typrep [报表类型编码] Indcd [行业代码] Indnme [行业名称] Source [公告来源] F060101B [净利润现金净含量] F060101C [净利润现金净含量TTM] F060201B [营业收入现金含量] F060201C [营业收入现金含量TTM] F060301B [营业收入现金净含量] F060301C [营业收入现金净含量TTM] F060401B [营业利润现金净含量] F060401C [营业利润现金净含量TTM] F060901B [筹资活动债权人现金净流量] F060901C [筹资活动债权人现金净流量TTM] F061001B [筹资活动股东现金净流量] F061001C [筹资活动股东现金净流量TTM] F061201B [折旧摊销] F061201C [折旧摊销TTM] F061301B [公司现金流1] F061302B [公司现金流2] F061301C [公司现金流TTM1] F061302C [公司现金流TTM2] F061401B [股权现金流1] F061402B [股权现金流2] F061401C [股权现金流TTM1] F061402C [股权现金流TTM2] F061501B [公司自由现金流(原有)] F061601B [股权自由现金流(原有)] F061701B [全部现金回收率] F061801B [营运指数] F061901B [资本支出与折旧摊销比] F062001B [现金适合比率] F062101B [现金再投资比率] F062201B [现金满足投资比率] F062301B [股权自由现金流] F062401B [企业自由现金流] Indcd1 [行业代码1] Indnme1 [行业名称1] 季度数据,所有沪深北上市公司的 分别包含excel、dta数据文件格式及其说明,便于不同软件工具对数据的分析应用 数据来源:基于上市公司年报及公告数据整理,或相关证券交易所、各部委、省、市数据 数据范围:基于沪深北证上市公司 A股(主板、中小企业板、创业板、科创板等)数据整理计算
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值