Az utazási csomagszolgáltatás minden utasa kifosztható volt

Egy brit székhelyű prémium csomagszolgáltatás, az Airportr komoly kiberbiztonsági hibákat rejtett weboldalán, amelyek minden felhasználó utazási terveit, sőt csomagjait is veszélyeztették. A szolgáltatás főként az Egyesült Királyságban és Európában élő utazók körében népszerű, és tíz nagy légitársasággal működik együtt, lehetővé téve, hogy a csomagokat háztól a repülőtérig, majd a célig szállítsák. A mesterséges intelligenciát is használó CyberX9 biztonsági kutatói fedezték fel, hogy egyszerű hibák révén akár a legmagasabb szintű hozzáférést is megszerezhették volna a támadók: így nemcsak a felhasználói fiókokat törhették volna fel, hanem akár átrendezhették, ellophatták vagy át is irányíthatták volna a csomagokat szállítás közben.

Diplomaták és tisztviselők is veszélyben

A vizsgált mintákban a szakértők több brit, svájci és amerikai kormányzati tisztviselő, valamint diplomata utazási adatait is megtalálták. Ehhez elég volt egy email-cím, és máris átírhatóvá vált bármelyik felhasználó jelszava, mivel a weboldal nem alkalmazott sebességkorlátozást – így automatizáltan lehetett sorban próbálgatni email-címeket. Adatvédelmi szempontból különösen aggasztó, hogy minden személyes adat, utazási terv, telefonszám, lakcím, repülőjegy, beszállókártya, útlevélkép és aláírás is elérhetővé vált bárki számára, aki kihasználta a hibát. Fontos megjegyezni, hogy még rendszergazdai jogosultságot is sikerült virtuálisan megszerezniük, így az egész cég működésébe be lehetett volna avatkozni – akár járatokat is törölhettek volna más légitársaságok weboldalain keresztül.

Könnyű célpont volt mindenki

Az Airportr vezérigazgatója, Randel Darby elismerte a sebezhetőségeket, és hangsúlyozta, hogy a kutatók 2024 áprilisi jelzése után néhány napon belül gyorsan befoltozták a hibákat. Hozzátette, hogy az adatok kizárólag „etikus hackerek” által kerültek átmenetileg illetéktelen kezekbe. Mindazonáltal, mivel a hibák annyira egyszerűek voltak, lehetetlen biztosan tudni, hogy illetéktelenek nem próbálkoztak-e már korábban. A kutatók kiemelték: csupán egy, a böngésző kommunikációjából kinyert API-kulcsra volt szükség az idegen fiókokhoz való hozzáféréshez, valamint egy egyszerű email-próbálgatás után bárkihez mindenhez hozzá lehetett férni – akár a 92 ezer felhasználó összes poggyászadata, foglalása, személyes adata elérhető volt.

Következésképpen

Lényegében bárki, aki a hibát kihasználta vagy kihasználhatta, teljes rálátást és kontrollt nyerhetett az Airportr összes adata és művelete felett. Ez nemcsak kémkedéshez, hanem bűncselekményekhez, adathalász csalásokhoz is ideális terepet kínált. Az eset jól mutatja, mennyire törékeny lehet a digitális biztonság még prémium szolgáltatások esetén is.

2025, adminboss, yro.slashdot.org alapján


Legfrissebb posztok

A 2300 éves szibériai, tetovált múmia titkai

MA 12:25

A 2300 éves szibériai, tetovált múmia titkai

🧡 Egy 2300 évvel ezelőtt élt szibériai nő múmiájának fantasztikus állatmotívumú tetoválásai új részleteket fednek fel a tetoválás technikájáról az őskori világban. Az új, nagy felbontású, közeli infravörös digitális...

Az új kütyü, amit nem szégyellsz elővenni töltés közben

MA 12:00

Az új kütyü, amit nem szégyellsz elővenni töltés közben

🔋 A mobil eszközök töltése sokáig unalmas, szürke téglára emlékeztető power bankokkal és töltőkkel zajlott, de a Sharge szakított ezzel a hagyománnyal. Legfrissebb újdonságuk a teljesen átlátszó Retractable 65...

Ezért Veszélyesebb a Kánikula, Mint Gondolnád – A Hőguta Titkos Tünetei!

MA 11:26

Ezért Veszélyesebb a Kánikula, Mint Gondolnád – A Hőguta Titkos Tünetei!

🥵 Hőségriadók idején mindenki tudja, mennyire veszélyes tud lenni a kánikula, de azt kevesebben ismerik fel, milyen hosszú távú egészségi problémákat okozhat akár egyetlen hőgutával járó nap is. A...

Sokk: Megmenekült az amerikai hurrikánadat!

MA 11:01

Sokk: Megmenekült az amerikai hurrikánadat!

Az amerikai haditengerészet mégsem szünteti meg annak az öregedő műholdnak az adatszolgáltatását, amely kulcsfontosságú a hurrikán-előrejelzésekhez. Az FNMOC (Fleet Numerical Meteorology and Oceanography Center) bejelentette: a Defense Meteorological...

Az Uber Eats most már MI-t is kever az ételedbe

MA 10:26

Az Uber Eats most már MI-t is kever az ételedbe

Az Uber Eats új, MI-alapú funkciókat vezetett be, hogy a vendéglátóhelyek több vendéget csábíthassanak, és egyszerűbbé váljon a rendelés menete. Az MI-vel felturbózott ételfotók vonzóbbá teszik az ételeket:...

Az MI nyitottsága: Zuckerberg megingott a nagy ígéretekben?

MA 10:13

Az MI nyitottsága: Zuckerberg megingott a nagy ígéretekben?

🤔 A Meta vezérigazgatója, Mark Zuckerberg friss vízióját osztotta meg a vállalat új, “szuperintelligens” MI irányvonaláról, miközben burkoltan utalt arra, hogy a cég a nyílt forráskódú fejlesztésekkel kapcsolatban a...

17 éves magyar lány döbbentette meg a világot: egy mítosz dőlt meg!

MA 10:01

17 éves magyar lány döbbentette meg a világot: egy mítosz dőlt meg!

💡 Az egész világ matematikusai meghökkenve és elismeréssel figyeltek fel egy 17 éves lány, Hannah Cairo hihetetlen sikerére: bebizonyította, hogy hamis egy negyven éve nyitott matematikai sejtés, a Mizohata–Takeuchi-sejtés....

Az alagút, ahol csak Tesla jár: Nashville új csodája?

MA 09:52

Az alagút, ahol csak Tesla jár: Nashville új csodája?

Elon Musk Boring Company nevű vállalata grandiózus tervet jelentett be: magánpénzből finanszírozott alagútprojektet indítanak Nashville repülőtere és belvárosa között, amelyben kizárólag Tesla járművek közlekednek majd. A közel 16...

Az elfeledett bolygó, ami még mindig kísérti a Naprendszert

MA 09:40

Az elfeledett bolygó, ami még mindig kísérti a Naprendszert

👽 Több mint száz éve tart a vita arról, hogy lapulhat-e egy óriási, eddig ismeretlen bolygó a Naprendszer peremén. Már a 20. század elején is felvetették, hogy egy ismeretlen...