美文网首页墨者资讯
Amadeus航班预定系统漏洞影响全球141家航空公司

Amadeus航班预定系统漏洞影响全球141家航空公司

作者: 乖巧小墨宝 | 来源:发表于2019-01-18 15:07 被阅读1次

全球近一半的航班乘客因在线机票预订系统中的一个严重漏洞面临信息暴露风险,该漏洞允许黑客远程访问和修改他们的旅行细节,甚至获得他们的飞行常客奖励计划。

以色列网络安全研究员Noam Rotem在预订以色列航空公司ELAL航班时发现了这一漏洞,成功利用该航班只需要受害者的PNR(乘客姓名记录)号码。

漏洞存在于由Amadeus开发的广泛使用的在线航班预订系统中,系统目前被近141家国际航空公司使用,包括美国联合航空公司,汉莎航空公司和加拿大航空公司。

在使用ELAL预订机票后,旅行者将收到一个PNR号码和一个惟一的链接,该链接允许客户检查他们的预订状态以及与该PNR相关的相关信息。

Rotem发现,仅通过更改链接上指向其他人的PNR编号的“RULE_SOURCE_1_ID”参数的值,就可以显示与该客户相关的帐户中的个人和预订相关信息。

使用披露的信息,即客户的预订ID和姓氏,攻击者可以简单地访问ELAL客户门户上的受害者账户并“进行更改,将常旅客里程兑换为个人账户,分配座位和餐饮,以及更新客户的电子邮件和电话号码,然后可用于通过客户服务取消/更改航班预订。

“虽然PNR代码是开启漏洞的钥匙,但代码的保密程度并不高——ELAL通过未加密的电子邮件发送这些代码,许多人甚至在Facebook或Instagram上分享这些代码,而这只是冰山一角。”

如果没有PNR号码,依然有其他路径可以选择:因为Rotem还发现,Amadeus门户没有使用任何强力保护,最终允许攻击者使用脚本尝试每个字母数字大写的复杂情况,查找任何Amadeus链接航空公司网站的所有活跃PNR客户数。

由于Amadeus预订系统正被至少141家航空公司使用,因此该漏洞可能已经影响了数亿旅客。在发现漏洞后,Rotem立即联系ELAL指出威胁,并建议航空公司引入验证码,密码和机器人保护机制,以防止暴力破坏。

Amadeus现在已经修复了这个问题并增加了恢复PTR功能以进一步增强安全性,研究人员的模拟脚本也无法再识别上述视频中演示的有效PNR。

相关文章

  • Amadeus航班预定系统漏洞影响全球141家航空公司

    全球近一半的航班乘客因在线机票预订系统中的一个严重漏洞面临信息暴露风险,该漏洞允许黑客远程访问和修改他们的旅行细节...

  • 2020年飞机票年票

    今年受疫情影响,各大航空公司经营状况都出现了不同程度的下滑,裁员,减少航班等情况也时有发生,各大航空公司竞争异常激...

  • 吹着洱海的风,很惬意

    航班被取消,也要出去浪 虽然经历了航空公司在出发前三天,单方取消航班的噩梦,但丝毫没有影响我俩出去浪的心 8点的飞...

  • 最近的开心事情

    大妞第一次考英皇的钢琴2级,优秀通过,开心! 突然听闻复活节假期预定机票的航空公司破产,所有航班取消。庆幸在我们出...

  • 魔力感恩第六天(2017.6.24)

    1、感恩辛总帮忙改签机票。本来预定明天早上8:40的航班和择轩老师一起飞合肥,因航空公司原因被迫取消,只能改签,今...

  • 国外优秀的Sketch原型设计分享—行程管理类APP

    这是一款提供全球航班预定、值机选座以及航班延误提醒的飞行行程管理工具App。随着大众交通系统越来越发达,日常生活中...

  • 又现航运危机!八大航司客运货运情况;两大航空巨头或面临倒闭;多航

    受疫情影响,全球航空业遭受重创。在欧洲,已经有多家欧洲的支线航空公司和廉价航空公司破产或申请破产保护 ,汉莎等大型...

  • 预定廉价航班的秘诀

    我是一名常旅客,我发现了旅游业的一个秘诀。若你希望坐飞机又想省钱,今年你阅读的这篇文章将至关重要。 信不信由你,即...

  • 再度取消航班

    儿子原定的航班被延期; 新预定的东航航班单程价格离谱; 早新闻,东航航班部分取消; 刚刚出炉的消息,紧缩的航班再次...

  • 填写出关表格-6

    9. Airline / Flight No. or Vessel Name 航空公司 / 航班号 或者 船只名称...

网友评论

    本文标题:Amadeus航班预定系统漏洞影响全球141家航空公司

    本文链接:https://www.haomeiwen.com/subject/ajyndqtx.html