国际航空订票系统存在漏洞,可轻易取消、修改航班预约

GDS很脆弱:暴力猜测预订码只需几分钟
这两名研究者针对全球分销系统(GDS)进行了几个月的安全研究。这里的全球分销系统(GDS),其使用者通常都是旅游行业者,包括航空公司,旅行社,酒店和租车公司。 GDS可以看作是一个包含旅行预订等所有信息的庞大数据库,其中就有所谓的PNR——也就是乘客姓名记录,这里面的数据内容包括旅行者姓名,行程,旅行日期,票据细节,电话号码,电子邮件,护照信息,信用卡卡号,座位号和行李信息等。旅行数据对于骗子和钓鱼者来说当然相当有价值,利用这些数据,攻击者可以发起有针对性的攻击或是欺诈。所以GDS的安全实际上是相当重要的。 世界上最主要的GDS运营商包括了Sabre,Travelport和Amadeus。对于这些GDS运营方来说,要增加或者修改旅客的航班数据,只需要使用旅客的姓氏和6位预订码(booking code)访问系统就能轻易搞定。
GDS系统登录密码真的很弱
CSOonline在报道中提到:那些旅行机构有登录GDS的高权限账户,而这些账户的密码强度都相当弱。比如说有机构用‘WS’作为密码,WS就是web service的缩写。如果登录是以DDMMYY的格式创建的,密码后面会跟上相应的日期。这样的密码很容易就被暴力破解,但悲剧的是,从研究人员观察的情况来看,这样的密码已经是旅行机构所有的最为复杂的密码之一了。足见GDS的安全性从来没有被当成一回事。攻击者访问他人的预订数据可导致隐私侵犯,这还是小事,攻击者可滥用此类访问使自身受益。比如说,他们可以将他们的飞行常客号添加到其他乘客的长途班,以获得自己的奖励里程。 更更悲剧的是,GDS数据库中没有进行日志记录。由于没有日志记录,也无法得知谁访问了数据库,以及系统中存在多少数据滥用。
“密码等安全措施已经这么普及了,我认为我们有权利知道谁访问了我们的记录,这是一种义务——尤其是让我们了解这些系统现如今有多么不安全。”*参考来源:securityaffairs、csoonline,FB小编bimeover编译,转载请注明来自Freebuf.COM
关注公众号:拾黑(shiheibook)了解更多
[广告]赞助链接:
四季很好,只要有你,文娱排行榜:https://www.yaopaiming.com/
让资讯触达的更精准有趣:https://www.0xu.cn/

随时掌握互联网精彩
赞助链接
排名
热点
搜索指数
- 1 习近平总书记上海之行纪实 7904579
- 2 恶婆婆专业户:坏人演多了面相会变凶 7808613
- 3 新娘身穿9.9米非遗婚服惊艳亮相 7712156
- 4 AI再现劳模风采 这才是该追的星 7616743
- 5 劝你别用机场火车站的免费充电线 7523494
- 6 梅婷晒照庆50岁生日 老公花臂抢镜 7425161
- 7 女子病假时看演唱会被辞退 法院判了 7329271
- 8 张一山谈首搭赵丽颖 7237996
- 9 51岁董卿近况曝光 素颜与粉丝合影 7138124
- 10 这些声音见证他们的不平凡 7039286