Az utazási csomagszolgáltatás minden utasa kifosztható volt

Egy brit székhelyű prémium csomagszolgáltatás, az Airportr komoly kiberbiztonsági hibákat rejtett weboldalán, amelyek minden felhasználó utazási terveit, sőt csomagjait is veszélyeztették. A szolgáltatás főként az Egyesült Királyságban és Európában élő utazók körében népszerű, és tíz nagy légitársasággal működik együtt, lehetővé téve, hogy a csomagokat háztól a repülőtérig, majd a célig szállítsák. A mesterséges intelligenciát is használó CyberX9 biztonsági kutatói fedezték fel, hogy egyszerű hibák révén akár a legmagasabb szintű hozzáférést is megszerezhették volna a támadók: így nemcsak a felhasználói fiókokat törhették volna fel, hanem akár átrendezhették, ellophatták vagy át is irányíthatták volna a csomagokat szállítás közben.

Diplomaták és tisztviselők is veszélyben

A vizsgált mintákban a szakértők több brit, svájci és amerikai kormányzati tisztviselő, valamint diplomata utazási adatait is megtalálták. Ehhez elég volt egy email-cím, és máris átírhatóvá vált bármelyik felhasználó jelszava, mivel a weboldal nem alkalmazott sebességkorlátozást – így automatizáltan lehetett sorban próbálgatni email-címeket. Adatvédelmi szempontból különösen aggasztó, hogy minden személyes adat, utazási terv, telefonszám, lakcím, repülőjegy, beszállókártya, útlevélkép és aláírás is elérhetővé vált bárki számára, aki kihasználta a hibát. Fontos megjegyezni, hogy még rendszergazdai jogosultságot is sikerült virtuálisan megszerezniük, így az egész cég működésébe be lehetett volna avatkozni – akár járatokat is törölhettek volna más légitársaságok weboldalain keresztül.

Könnyű célpont volt mindenki

Az Airportr vezérigazgatója, Randel Darby elismerte a sebezhetőségeket, és hangsúlyozta, hogy a kutatók 2024 áprilisi jelzése után néhány napon belül gyorsan befoltozták a hibákat. Hozzátette, hogy az adatok kizárólag „etikus hackerek” által kerültek átmenetileg illetéktelen kezekbe. Mindazonáltal, mivel a hibák annyira egyszerűek voltak, lehetetlen biztosan tudni, hogy illetéktelenek nem próbálkoztak-e már korábban. A kutatók kiemelték: csupán egy, a böngésző kommunikációjából kinyert API-kulcsra volt szükség az idegen fiókokhoz való hozzáféréshez, valamint egy egyszerű email-próbálgatás után bárkihez mindenhez hozzá lehetett férni – akár a 92 ezer felhasználó összes poggyászadata, foglalása, személyes adata elérhető volt.

Következésképpen

Lényegében bárki, aki a hibát kihasználta vagy kihasználhatta, teljes rálátást és kontrollt nyerhetett az Airportr összes adata és művelete felett. Ez nemcsak kémkedéshez, hanem bűncselekményekhez, adathalász csalásokhoz is ideális terepet kínált. Az eset jól mutatja, mennyire törékeny lehet a digitális biztonság még prémium szolgáltatások esetén is.

2025, adminboss, yro.slashdot.org alapján


Legfrissebb posztok

Az Apple magyarázkodása: miért pánikol most mindenki?

MA 19:01

Az Apple magyarázkodása: miért pánikol most mindenki?

💡 Az Apple nehéz éve A techóriás idei teljesítménye bőven hagy kívánnivalót maga után. Miközben a versenytársak, mint a Samsung és a Google, gőzerővel fejlesztik saját MI-megoldásaikat, az Apple...

Óriási fordulat: le kell bontania a kapukat a Google Play Áruháznak!

MA 18:50

Óriási fordulat: le kell bontania a kapukat a Google Play Áruháznak!

🚪 Az amerikai Fellebbviteli Bíróság megerősítette az Epic Games győzelmét a Google ellen, ami jelentős változásokat hozhat az androidos alkalmazások világában. A döntés szerint a Google visszaélt erőfölényével az...

Hibavadászok, figyelem: 14 millió forint jár egyetlen Microsoft-hibáért!

MA 18:26

Hibavadászok, figyelem: 14 millió forint jár egyetlen Microsoft-hibáért!

🕵 A Microsoft jelentősen kibővítette .NET hibavadász programját: mostantól akár 14 millió forintot (40 000 USD) fizetnek egy-egy komoly rendszersebezhetőségért. Azok a kutatók, akik kritikus távoli kódfuttatási vagy jogosultság-kiterjesztési...

Az Internet Archive már az USA hivatalos könyvtára lett

MA 18:01

Az Internet Archive már az USA hivatalos könyvtára lett

Az Internet Archive immár hivatalosan is amerikai szövetségi letéti könyvtárként működik. Ez azt jelenti, hogy online hozzáférést biztosít törvényjavaslatokhoz, törvényekhez, szabályozásokhoz, elnöki dokumentumokhoz és más kormányzati iratokhoz bárki...

Megdöbbentő: A műanyagszennyezés már a tárgyalótermeket is elárasztja!

MA 17:51

Megdöbbentő: A műanyagszennyezés már a tárgyalótermeket is elárasztja!

A műanyagszennyezés mára a világ minden pontján jelen van: mikroplasztikot találtak már a legmélyebb óceáni árkokban, a legmagasabb hegycsúcsokon, sőt, az emberi test szinte minden részében is fellelhető....

Az újabb Ford-visszahívás után már csak nevetni tudunk

MA 17:25

Az újabb Ford-visszahívás után már csak nevetni tudunk

😂 Több mint 136 ezer kilogrammnyi acél – pontosabban 300 000 Ford – kerül visszahívásra, mert a fékrendszer hibája miatt megnövekedhet a fékút, ami könnyen balesethez vezethet. A probléma érinti...

Az MI a Meta új játszótere – és ömlik rá a pénz

MA 17:01

Az MI a Meta új játszótere – és ömlik rá a pénz

🤖 A Meta új kedvence már nem a metaverzum, hanem a szuperintelligencia létrehozása. Mark Zuckerberg nagyot kockáztat, de a befektetőket ez nem zavarja: a vállalat részvényei több mint 10...

Az űrrakéták kora: bukások, áttörések és füstölgő motorok

MA 16:51

Az űrrakéták kora: bukások, áttörések és füstölgő motorok

🚀 Az elmúlt hét izgalmas fejleményeket hozott az űriparban: kísérleti rakétarobbanásoktól kezdve szokatlan politikai váltásokon át látványos technológiai előrelépésekig minden volt, amire a rakétatudomány kedvelői csak vágyhatnak. Kudarc és...

Az OpenAI új MI-modelleket szivárogtat – jön a GPT-5 is?

MA 16:25

Az OpenAI új MI-modelleket szivárogtat – jön a GPT-5 is?

💡 Az OpenAI nemcsak a következő generációs GPT-5 fejlesztésén dolgozik, hanem új, nyilvánosan hozzáférhető MI-modelleket is előkészít. Két új, nyílt súlyú modell, a gpt-oss-20b és a gpt-oss-120b már felbukkant...