国际航空订票系统存在漏洞,可轻易取消、修改航班预约

GDS很脆弱:暴力猜测预订码只需几分钟
这两名研究者针对全球分销系统(GDS)进行了几个月的安全研究。这里的全球分销系统(GDS),其使用者通常都是旅游行业者,包括航空公司,旅行社,酒店和租车公司。 GDS可以看作是一个包含旅行预订等所有信息的庞大数据库,其中就有所谓的PNR——也就是乘客姓名记录,这里面的数据内容包括旅行者姓名,行程,旅行日期,票据细节,电话号码,电子邮件,护照信息,信用卡卡号,座位号和行李信息等。旅行数据对于骗子和钓鱼者来说当然相当有价值,利用这些数据,攻击者可以发起有针对性的攻击或是欺诈。所以GDS的安全实际上是相当重要的。 世界上最主要的GDS运营商包括了Sabre,Travelport和Amadeus。对于这些GDS运营方来说,要增加或者修改旅客的航班数据,只需要使用旅客的姓氏和6位预订码(booking code)访问系统就能轻易搞定。
GDS系统登录密码真的很弱
CSOonline在报道中提到:那些旅行机构有登录GDS的高权限账户,而这些账户的密码强度都相当弱。比如说有机构用‘WS’作为密码,WS就是web service的缩写。如果登录是以DDMMYY的格式创建的,密码后面会跟上相应的日期。这样的密码很容易就被暴力破解,但悲剧的是,从研究人员观察的情况来看,这样的密码已经是旅行机构所有的最为复杂的密码之一了。足见GDS的安全性从来没有被当成一回事。攻击者访问他人的预订数据可导致隐私侵犯,这还是小事,攻击者可滥用此类访问使自身受益。比如说,他们可以将他们的飞行常客号添加到其他乘客的长途班,以获得自己的奖励里程。 更更悲剧的是,GDS数据库中没有进行日志记录。由于没有日志记录,也无法得知谁访问了数据库,以及系统中存在多少数据滥用。
“密码等安全措施已经这么普及了,我认为我们有权利知道谁访问了我们的记录,这是一种义务——尤其是让我们了解这些系统现如今有多么不安全。”*参考来源:securityaffairs、csoonline,FB小编bimeover编译,转载请注明来自Freebuf.COM
关注公众号:拾黑(shiheibook)了解更多
[广告]赞助链接:
四季很好,只要有你,文娱排行榜:https://www.yaopaiming.com/
让资讯触达的更精准有趣:https://www.0xu.cn/

随时掌握互联网精彩
赞助链接
排名
热点
搜索指数
- 1 引领新时代中俄关系坚毅前行 7904384
- 2 不出口美国了 上海市民疯狂“捡漏” 7808700
- 3 敦煌月牙泉目之所及全是人 7713454
- 4 新玩法点亮假日经济 7617019
- 5 中国出手 稀土价格暴涨210% 7521690
- 6 再上19天班又放假了 7428646
- 7 网警|藏蓝青春 “键”指河山 7330787
- 8 游船事故最后1名失联人员被找到 7233215
- 9 华晨宇用2000架无人机复刻日出 7138818
- 10 假期返程 警惕四个事故多发“口” 7043163