黑客能入侵行李标签代码获取旅客的航班和身份信息

黑客能入侵行李标签代码获取旅客的航班和身份信息

黑客学院访客2021-10-11 20:56:006401A+A-

订机票是一件很简单的事情,但你的权益保障仍取决于黑客是否要来捣乱。德国“安全研究实验室”的 Karstein Nohl 和 Nemanja Nikodejevic 指出,旅客订票系统多年来一直未得到足够的保护。实际上,全球三大处理航班预定服务的“全球分布式系统”(GDS),可通过多个方面被别有用心的人所滥用。

始建于 70-80 年代的 Amadeus、Sabre、Travelport 三套系统,承担了全球超过 90% 的航班订票任务。但它们只是结合了更多的现代 Web 基础设施,而不是被全套替换,意味着系统的身份验证机制相当脆弱。

GDS 通过 6 位数字作为预定代码(PNR Locator),该 ID 被直接打印在了登机牌和行李标签上。

任意接近你行李(或看到旅客登机牌)的人,都可以轻松瞥到(或者用智能机拍张照)。

通过这一代码, 即可访问到完整的旅客信息:包括家庭和电子邮件地址、手机/信用卡号码、常旅客编号、以及当初在线预定该机票的 IP 地址等。

更糟糕的是,黑客甚至无需特定的 ID 来验证上述信息。无论 GDS 和航空公司网站,通常都不会限制代码的访问/检查次数,因此理论上只要暴力攻击就能蒙对一次。

此外,遍历所有旅客的信息也相当容易,因为该 ID 就是顺序排列的。对于攻击者来说,这也极大地减少了他们搜寻特定时间段内旅客信息的工作量。

想要解决这个问题,唯有提升系统的安全性,但方法其实非常简单。研究人员的建议是,在线服务应该限制每个 IP 访问旅客记录的次数,并且通过 Captchas 图形验证码来断绝暴力穷举攻击。

当然,直接替换掉传统的 6 位数字 ID 也是个好方法,只是实现需要的时间更长。

点击这里复制本文地址 以上内容由黑资讯整理呈现,请务必在转载分享时注明本文地址!如对内容有疑问,请联系我们,谢谢!
  • 1条评论
  • 鹿岛萌懂2022-05-30 01:44:06
  • 是被全套替换,意味着系统的身份验证机制相当脆弱。GDS 通过 6 位数字作为预定代码(PNR Locator),该 ID 被直接打印在了登机牌和行李标签上。任意接近你行李(或看到旅客登机牌)的人,都可以轻松瞥到(或者用智能机拍张照)。通过这一代

支持Ctrl+Enter提交

黑资讯 © All Rights Reserved.  
Copyright Copyright 2015-2020 黑资讯
滇ICP备19002590号-1
Powered by 黑客资讯 Themes by 如有不合适之处联系我们
网站地图| 发展历程| 留言建议| 网站管理