Лични данни на милиони пасажери са били застрашени заради бъг в платформа за резервации
Уязвимост в Amadeus е позволявала да се достъпят лични данни само чрез манипулиране на URL адрес
Бъг в платформата за онлайн резервации Amadeus е позволявал неоторизиран достъп и подмяна на лични данни на пътниците. Това твърди израелският специалист по информационна сигурност Ноам Ротем, който е открил уязвимостта.
Бъгът позволява на външно лице да разглежда данните на пътниците и да прави промени като например избор на места и менюта или смяна на имейл и телефонен номер.
Amadeus се използва от над 200 авиокомпании от цял свят, включително и много такива, които оперират в България.
Какъв е проблемът
Ротем открил проблема, след като си направил резервация за израелския превозвач ELAL. Той получил линк, на който да провери своя резервационен номер PNR (Passenger Name Record). Но Ротем разбрал, че параметър в URL адреса съдържа PNR номера и ако го промени с валиден номер на друг пътник, той може да види името му. Разполагайки с име и PNR номер, Ротем можел да получи достъп до профила на пътника в онлайн портала на ELAL, да разгледа и променя данните му за контакт и дори да отменя полети от негово име.
„Уязвимостта може да се експлоатира само ако знаете PNR номера на пътника. Но ELAL изпраща тези номера в некриптирани имейл съобщения. Много пътници сами споделят PNR номерата си във Facebook и Instagram“, коментира Пол Кейн от Safety Detective, чийто екип работи с Ротем по откриването и докладването на уязвимостта.
Екипът открил още, че системата на израелския превозвач няма защита от brute force атаки. „Това ни позволи да използваме скрипт, с който открихме валидни PNR номера на случайни пътници, които дават достъп до всичките им данни“, посочва Кейн.
Доставчик на почти половината световен пазар
Amadeus обслужва над 200 авиопревозвачи по цял свят според информация в сайта на компанията. По оценка на Safety Detective превозвачите, които използват Amadeus, държат около 44% от световния пазар. Това означава, че от уязвимостта потенциално са били засегнати десетки милиони пътници, смятат от Safety Detective.
От Amadeus IT Group, която разработва едноименната платформа за резервации, твърдят, че проблемът вече е отстранен. „Даваме най-висок приоритет на сигурността и постоянно следим и обновяваме системите си. Техническите ни екипи незабавно предприеха необходимите действия и вече можем да потвърдим, че проблемът е отстранен. Добавили сме и допълнителни мерки, за да предотвратим достъп до лични данни от страна на злонамерени лица“, коментират от компанията.