国航爆账号串联漏洞,可“无限”获取他人航班信息

本文讲的是国航爆账号串联漏洞,可“无限”获取他人航班信息,在新京报今天发布的“APP泄露航班信息 80元买到鹿晗航班行程”报道中,曝光了国内某知名航空公司APP存在账号串联漏洞,导致用户身份信息泄漏、航班行程被取消

报道里没有点明航空公司的名字,不过嘶吼编辑根据提示检索网络资料,发现该航空公司极有可能是国航,而漏洞可能出在国航的订票APP系统上。

用户账号串联漏洞

据新京报采访,林琳(化名)是这次漏洞的受害者之一。由于漏洞影响,她的身份信息、航班订单被串联到周红(化名)的APP账号下。周红看到APP行程里出现陌生航班行程,认为遇到诈骗信息随即选择了取消。

林琳本人的APP账号里也出现三四位陌生人的身份信息和航班行程,身份信息具体包括姓名、联系方式、身份证号、开户银行和卡号等

图/新京报,林琳的APP上突然多出的航班信息

4月下旬,林琳联系到该APP的工作人员,对方告知:“系统出现错误,导致用户账户出现串联。”并承诺马上修正。半个多小时后,林琳账号上关联的陌生人信息被清除干净。

林琳并非个例,新京报记者还发现,数月前就有不少网友发帖称,自己的APP上出现“不明陌生人”、“他人行程”等问题。

国航的漏洞?

这家航空公司是谁新京报没点名,但稍微搜下很容易找出来,大概是就是国航了。

1、“有数据显示,2016年,该航空公司会员达到4297万人。”这个数据在国航官网挂着,其它几家国内航空公司会员都没这么多。

图截自国航官网

2、“一位网友就在帖子中说,‘每次登录都能刷出其他不同人的身份信息’,‘那是不是我写个脚本一直刷就能获得一大批身份信息?’”这个帖子出自国内某常旅客社区,原帖中网友直接点名国航,帖子里还有他刷到其他用户身份信息的截图。

图截自某常旅客社区

3、上边的APP截图应该也挺好认的吧。

所以,出了这么大的漏洞,国航怎么看呢?

“5月9日…新京报记者发送采访函给该航空公司相关部门,截至记者发稿,未获对方回复。”

原文发布时间为:2017年5月12日

本文作者:longye

本文来自合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。

原文链接

时间: 2025-01-21 03:18:12

国航爆账号串联漏洞,可“无限”获取他人航班信息的相关文章

反病毒还是留后门?卡巴斯基反病毒服务器被爆多个漏洞

本文讲的是反病毒还是留后门?卡巴斯基反病毒服务器被爆多个漏洞, 1.漏洞信息 类别:Web页面生成("跨站点脚本")[CWE-79],跨站点请求伪造[ CWE-352 ],不正确的特权管理[ CWE-269 ],路由名称不正确的中和受限目录[ CWE-22 ]  影响:代码执行,安全绕过,信息泄漏 远程利用:是 本地利用:是 CVE名称:CVE-2017-9813,CVE-2017-9810,CVE-2017-9811,CVE-2017 -9812 2.漏洞描述 卡巴斯基实验室的网站:

蓝牙协议实现爆严重安全漏洞,可在旧版本设备上构建勒索僵尸网络

本文讲的是蓝牙协议实现爆严重安全漏洞,可在旧版本设备上构建勒索僵尸网络, 如果你正在使用支持蓝牙功能的设备,那么请注意了!现在,无论你是使用智能手机.笔记本电脑.智能电视还是其他任何具备蓝牙功能的物联网设备,你都可能会遭遇恶意软件攻击,攻击者可以在无需与你进行任何交互的情况下远程接管你的设备. 近日,据外媒报道称,安全研究人员刚刚在蓝牙协议中发现了8个零日漏洞,这些漏洞将影响超过53亿设备--从Android.iOS.Windows以及Linux系统设备到使用短距离无线通信技术的物联网设备,无一

iOS6.1爆严重安全漏洞 解锁不用密码

本文讲的是 :  iOS6.1爆严重安全漏洞 解锁不用密码 , 苹果iOS6.1最新的安全漏洞允许任何人都可以花费几秒钟的时间绕过锁屏界面,让iPhone上的联系人.语音信息和照片暴露.绕过iOS 6.1锁屏的方法可以在下面的视频中查看,具体的步骤包括拨打紧急电话,取消紧急电话,拨打紧急电话时按住电源键,几次之后锁屏状态就被攻破了. 锁屏界面突破后,任何人可以更改你的联系人信息,收听你的语音信息和浏览你的照片.不过值得庆幸的是用户将无法查看电子邮件或网页浏览记录.外媒已经确认AT&T网络的iPh

后台-第三方授权登录就是获取从第三方获取到用户信息,然后再注册一个账户?

问题描述 第三方授权登录就是获取从第三方获取到用户信息,然后再注册一个账户? 第三方授权登录就是获取从第三方获取到用户信息,然后再注册一个账户? 比如微信授权 知乎,就是获取用户在微信注册的信息,然后用这些信息在知乎上自动注册一个新用户? 是这个原理吗?这样整个授权过程就没后台什么事了,对吧? 解决方案 没有问题......... 解决方案二: 应该是....... 解决方案三: 一.完全的第三方授权登录是本系统不需要账号的,就用第三方提供的账号. 二.在本系统已经有账号管理的前提下,再附加第三

php微信公众开发之获取周边酒店信息的方法_php技巧

本文实例讲述了php微信公众开发之获取周边酒店信息的方法.分享给大家供大家参考.具体分析如下: 关注微信公众之后发送回复地理位置信息,即可回复周边附近的酒店信息列表,下面我就来给各位介绍利用php是怎么实现这个功能,希望全子对大家有帮助.代码如下: 复制代码 代码如下: <?php  //将提交过来的信息接收 $signature = $_GET['signature'];  $timestamp = $_GET['timestamp'];  $nonce = $_GET['nonce'];  

怎么样根据username 用户注册的账号读取和她聊天的最后一跳信息 和时间

问题描述 怎么样根据username 用户注册的账号读取和她聊天的最后一跳信息 和时间 解决方案 你可以根据对方的环信ID去获取到会话(前提是之前收发过,存在这条会话),然后可以通过会话的latestMessage属性来获取到会话中的最新一条消息.时间的话,可以通过前面获取到的消息(EMMessage)中的timestamp属性获取到.解决方案二:EMConversation *conversation = [[EaseMob sharedInstance].chatManager conver

微信公众开发之获取周边酒店信息

效果图: 开发之获取周边酒店信息-虹桥开发区周边酒店"> 并且附加上代码:  代码如下 复制代码 <?php  //将提交过来的信息接收   $signature = $_GET['signature'];    $timestamp = $_GET['timestamp'];    $nonce = $_GET['nonce'];    $echostr = $_GET['echostr'];    $token = "yanjiadong";    //判断接

ios-IOS的SQLite查询数据,如果没有对应数据的话,应该怎么获取到这个信息

问题描述 IOS的SQLite查询数据,如果没有对应数据的话,应该怎么获取到这个信息 RT,求解. 我是用本地的数据库,数据都是已经固定了的,根据编号显示数据,如果数据中没有编号,我想设置弹出一个提示,但是我不知道怎么获取查不到数据的这个信息 解决方案 select count(*) from table where 条件 返回0表示没有数据

通过runtime获取对象相关信息

通过runtime获取对象相关信息 在这里,本人给大家提供一个runtime关于NSObject的扩展,用来显示各种NSObject中的信息,这有助于你来分析类的组成:) 先准备以下类供测试: Model.h 与 Model.m // // Model.h // Runtime // // Copyright (c) 2014年 Y.X. All rights reserved. // #import <Foundation/Foundation.h> typedef enum : NSUIn