热门搜索词

热门文章

  • 功能 | 平台登录安全策略升级及二次认证...

    为了进一步提升平台账号的安全性,防止因数据泄露导致的配置篡改等风险,我们近期对平台的登录安全策略进行了全面的加固与升级。此次升级的核心在于引入了二次认证机制,该机制能够在账号触发异常登录行为时,要求用户再次进行身份验证,从而有效增强账号的保护力度。

  • [公告]11月6日关于报表及日志服务维护...

    接运营商通知,北京时间 2024-11-06 00:00~06:00 将对报表及日志服务所在机房进行割接维护。在此期间,可能会导致报表查询/下载及日志下载不可用。若您有相关操作需求,请避开此时段进行。

  • [公告]11月2日知道创宇云防御平台升级...

    知道创宇云防御平台将于北京时间 2024-11-02 01:00 至 2024-11-02 03:00 进行升级维护。升级时间预计两小时,在此期间,知道创宇云防御平台将暂停访问,若您有需要通过云防御平台进行操作的需求,请避开此时间段,提前或在升级完成后进行处理。

关注知道创宇云防御

获取最新安全动态

英国航空公司电子票务系统泄露大量乘客数据

来源:NOSEC 2019.08.16

22.jpg

近期,英国航空公司电子票务系统曝出信息泄露漏洞,可以让攻击者非法查看乘客的个人数据或更改他们的预订信息。

有研究人员于本周二称,英国航空公司通过电子邮件发送给乘客的乘机登记链接没有进行加密,攻击者很容易从中读取出受害者的预订号码、电话号码、电子邮件地址等信息。研究人员告诉Threatpost,据估计,在过去的六个月里,和英国航空公司有关的存在缺陷的链接共有250万条,因此该漏洞的影响很“显著”。

研究人员在周二的一篇报告中表示:“为了优化用户体验,乘客的个人信息都被包含在英国航空公司的链接中,再通过邮件发送给乘客,乘客可直接点击链接进入英国航空公司网站,查看他们的行程。但由于链接中的数据没有被加密,导致乘客的信息泄露。”

这意味着位于同一公共WiFi网络中的攻击者可以很轻易拦截链接请求,伪装成正常用户,进入乘客的出行页面。更糟糕的是,某些机场早先因其WiFi网络的漏洞而臭名昭著。

攻击者最终可获取受害者的大量个人数据,修改他们的出行信息。具体包括:电子邮件地址、电话号码、会员号码、姓名、预订号、行程、航班号、航班时间、座位号等信息。

这一漏洞最早于今年7月被发现。在研究人员发现这个漏洞后,立马通知了航空公司。

但是,研究人员告诉Threatpost:“我们的研究小组观察到直至本周仍存在信息泄露迹象,我们认为漏洞仍然没有被修复。不过,英国航空公司近期一直在与我们联系,我们也希望能尽快解决这个漏洞。”

 

 

33.jpg

据英国航空公司称,泄露信息不涉及护照和付款信息,也没有证据表明有任何客户的信息被窃取。

英国航空公司的一位发言人告诉Threatpost:“我们非常重视客户的数据安全,我们已意识到了这个问题的严重性,正在采取措施确保数据安全。”

今年2月也曾曝出过类似的漏洞,主要涉及8家大型航空公司。包括:Southwest、KLM、Air France、Jetstar、Thomas Cook、Vueling、Air Europa和Transavia。所有航空公司在漏洞被曝出后都接到了通知,被敦促采取行动,确保数据安全。

研究人员强调,航空公司在为客户办理登机手续的过程中一定要对数据进行加密,并对所有访问私人信息的行为进行权限鉴定,特别是当涉及信息编辑时。

英国航空公司在过去一年里屡次受到网络安全丑闻的困扰。

2018年9月,英国航空公司表示,受8月份所曝出的网站和移动应用的漏洞影响,大约有38万张银行卡的受到影响(后来该数字还上涨了18.5万)。2019年7月,英国航空公司被控告要求支付创纪录的2.3亿美元罚款,原因是2018年发生的数据泄露事件影响了该公司的50万名乘客。

其他航空公司常受到安全问题的影响:加拿大航空公司今年8月表示,有2万名移动应用用户的护照信息被泄露,建议所有用户在发现8月22日至24日之间发现“不寻常的登录行为”后修改帐户信息。今年4月初,达美航空表示,“一小部分”客户受到了植入到第三方服务的恶意软件影响,泄露部分敏感数据。

 

​​​​​​​消息来源:https://nosec.org/home/detail/2865.html

售前支持

400-161-0866