携程隐私门带来的启示:这些地方易出信息漏洞

  漏洞报告平台乌云网最近连续披露两个携程网安全漏洞,称携程安全支付日志可被任意读取,日志可以泄露包括持卡人姓名、身份证、银行卡类别、银行卡号、CVV码等信息。

  携程解释称,安全漏洞是由于技术开发人员为排查系统疑问而留下临时日志,并由于疏忽未及时删除。不过,据知情人士透露,一旦掌握目录遍历,攻击者能超过服务器根目录,从而访问到文件系统的其他部分,访问受限制文件或资源,或采取更危险行为。

  此次暴露出的“隐私泄露”问题并非携程一个企业存在,7天等连锁酒店去年就被曝出存在系统安全漏洞,导致2000万用户身份证、手机、住址及开房时间等信息遭到泄露。

  如家、汉庭、咸阳国贸大酒店、杭州维景国际大酒店、驿家365快捷酒店、东莞虎门东方索菲特酒店全部或者部分使用浙江慧达驿站网络有限公司开发的酒店Wi-Fi管理、认证管理系统,而慧达驿站在其服务器上实时存储这些酒店客户记录,包括客户名(两个人的话都会显示)、身份证号、开房日期、房间号等大量敏感、隐私信息。

  因为某种原因,这些信息被黑客拿到,漏洞根源在于慧达驿站公司管理机制的不完善,因为他们的系统要求酒店在提交开放记录的时候进行网页认证,但不是在酒店服务器上,而要通过慧达驿站自己的服务器,理所当然地就存下了客户的信息。

  另外,客户信息数据同步是通过http协议实现,需要认证,但是认证用户名、密码是明文传输,各个途径都可能被轻松嗅探到,用这个认证信息可从他们数据服务器上获得所有酒店上传客户开房信息。

  一家安全专家就以7天酒店为例,展示黑客如何利用这些漏洞远程入侵渗透方式获取目标服务器权限,并以此盗取用户敏感数据信息。

  

  7天WLAN账号系统截图(腾讯科技配图)

  以7天连锁酒店WLAN账号管理系统为例,安全专家对该系统分析过程中,发现该系统应用Structs2框架。而Structs2框架在曾被公布存在严重的远程命令执行和重定向漏洞。

  安全专家选择一个URL地址进行Structs2漏洞测试。根据已公布漏洞利用方法,尝试进行远程命令执行漏洞的利用,尝试执行命令whoami,即尝试获取当前用户的用户名信息。

  安全专家再构造URL地址。该URL的作用是:如果目标系统存在Structs2远程命令执行漏洞,则系统会执行我们预设的whoami命令,并将命令执行的结果信息反馈给安全专家。

  在浏览器中提交该URL信息后,安全专家发现可以获取当前用户名信息,也就证明该系统存在严重的Structs2远程命令执行漏洞。

  通过进一步的信息获取,获取到与服务器环境有关的一些信息如下表所示。

  

  在真实的入侵事件中,黑客目标不是获取服务器相关信息,而是获取与用户相关敏感数据信息。安全专家首先就是利用漏洞获取Webshell。关于Structs2框架获取Webshell的方法已经有成熟的利用方式,仅需要通过远程命令执行漏洞写入文件即可实现。

  通过Webshell中的文件查看功能,安全专家找到数据库连接信息,并在该信息基础上获取目标数据库中黑客比较感兴趣的数据库表及用户的敏感数据信息。

  安全专家指出,通过上述针对7天连锁酒店网络系统安全漏洞分析,在酒店众多网络系统中,如果一个系统存在安全问题,就可能导致与酒店相关用户的敏感数据信息泄露,从而引发公众关于“开房”的恐慌,而这也恰好验证网络安全的木桶原理。

  在对其他连锁酒店网络系统的安全分析中,这些酒店网络中几乎都存在这种安全风险,这都将导致用户的敏感数据信息及个人隐私的外泄,对用户的影响和危害及其巨大。

  另一位安全专家就对腾讯科技表示,企业,尤其是国内互联网企业,在安全方面投入很少,一般都把精力花费在发展用户上,没人重视信息安全问题,除非出问题后才会想起来。

时间: 2024-09-20 08:04:10

携程隐私门带来的启示:这些地方易出信息漏洞的相关文章

携程隐私泄露门启示:酒店服务更易出信息漏洞

中介交易 SEO诊断 淘宝客 云主机 技术大厅 腾讯科技 雷建平 3月25日报道 漏洞报告平台乌云网最近连续披露两个携程网安全漏洞,称携程安全支付日志可被任意读取,日志可以泄露包括持卡人姓名.身份证.银行卡类别.银行卡号.CVV码等信息. 携程解释称,安全漏洞是由于技术开发人员为排查系统疑问而留下临时日志,并由于疏忽未及时删除.不过,据知情人士透露,一旦掌握目录遍历,攻击者能超过服务器根目录,从而访问到文件系统的其他部分,访问受限制文件或资源,或采取更危险行为. 此次暴露出的"隐私泄露"

携程“信用卡门”:系统性风险还是操作失误

中介交易 SEO诊断 淘宝客 云主机 技术大厅 侯继勇 孟岩峰 安全问题会成为互联网时代的大问题,携程信用卡门又一次警醒世人. 周末招商银行的服务电话被人打爆了:很多用户都在咨询自己在携程上做过交易是否需要冻结信用卡?很多人为了安全,选择了先换卡,再冻结信用卡.另有一些用户则在各社交圈子里称"永远不上携程了". 3月22日晚,漏洞报告平台乌云网披露了携程网安全漏洞信息,漏洞发现者"猪猪侠"称由于携程开启了用户支付服务接口的调试功能,支付过程中的调试信息可被任意黑客读

携程信用卡门再次警醒世人,信息泄露原因何在?

安全问题会成为互联网时代的大问题,携程信用卡门又一次警醒世人. 周末招商银行的服务电话被人打爆了:很多用户都在咨询自己在携程上做过交易是否需要冻结信用卡?很多人为了安全,选择了先换卡,再冻结信用卡.另有一些用户则在各社交圈子里称"永远不上携程了". 3月22日晚,漏洞报告平台乌云网披露了携程网安全漏洞信息,漏洞发现者"猪猪侠"称由于携程开启了用户支付服务接口的调试功能,支付过程中的调试信息可被任意黑客读取.由于携程安全支付日志可以下载,导致大量用户银行卡信息泄露,其

“携程”安全门事件仍在发酵

摘要: 尽管过去了十多天,携程安全门事件仍在发酵.最近,有企业主爆料称,由于担心安全等问题,他们已经陆续弃用携程卡作为公司差旅服务.北京市万国教育公司CEO骆勇告诉记者,不光 尽管过去了十多天,"携程"安全门事件仍在发酵.最近,有企业主爆料称,由于担心安全等问题,他们已经陆续弃用携程卡作为公司差旅服务.北京市万国教育公司CEO骆勇告诉记者,不光只是他,他周边很多朋友都主动弃用了携程卡. 骆勇:那个(安全门)报道不是都说这件事么?我们就谨慎点,不用了呗. 记者:身边的朋友经历这件事,有没

携程倡议门背后:海南旅游网站大打价格战

到目前为止,仅海南的旅游网站已经有上千家之多,已经严重饱和.这种背景下,海南的旅游网站同质化现象越来越严重:无形中催生了一轮又一轮的价格战. 打着"携手成就辉煌"的口号,携程走过了风雨十年.就在其进入第十一个年头的开春,携程被推向了风口浪尖. 3月10日,携程在上海高调发布<携程酒店最低价承诺书>:"若携程会员价高于其他网站公开价,赔付3倍差价."就在人们对这个承诺将信将疑的同时, 网络论坛曝光了一纸<携程致酒店倡议书>--口水战升级为&qu

线下旅游销售反击战:携程“封杀门”虚实

本报记者 高江虹 北京报道 一则"300余家国际酒店集团封杀去哪儿和淘宝"消息,引爆2013年在线旅游行业第一场口水战:去哪儿直指携程为"封杀门"背后指使,并抛出大量证据,指出携程网上订房价格因远高于去哪儿,曾加价倒卖去哪儿的4000多张酒店订单.携程副总裁汤澜则回应称是去哪儿自我炒作. 1月31日,洲际和万豪两家在华酒店数量最多的国际酒店集团答复记者称,并未有"封杀"一说,酒店集团与淘宝和去哪儿均有不同合作,并未改变. 广东某大型旅行社一位不愿

携程“漏洞门":"大数据"呼唤"大安全”

互联网将人们带入了大数据时代,大数据被称为未来的信息"金矿".这些数据的价值越来越被重视,无数双眼睛正窥视着这笔无形的资产. "携程在手,说走就走."看似轻松的广告语背后,却隐藏着信用卡泄密的风险.3月22日晚,全国知名票务服务公司.在美国纳斯达克上市的携程旅行网遇上了一片"乌云".据国内漏洞报告平台乌云披露:携程旅行网支付日志存在漏洞,用户银行卡信息可被黑客任意读取. 中国互联网信息中心调查报告显示,2013年我国网购用户规模已达到3.02亿人

携程信息大漏 洞开大数据安全命门

"携程在手,说走就走."看似轻松的广告语背后,却隐藏着信用卡泄密的风险. 3月22日晚,全国知名票务服务公司.在美国纳斯达克上市的携程旅行网遇上了一片"乌云".据国内漏洞报告平台乌云披露:携程旅行网支付日志存在漏洞,用户银行卡信息可被黑客任意读取.一时间,公众对于隐私安全的敏感神经再一次被挑动.而互联网大数据应用的信息安全问题也被推至风口浪尖. 一名安全专家举例说明,黑客可以通过用户的手机号码.银行卡号和信用卡验证码注册第三方支付账号,从而跳过用户和银行绑定的手机,

乌云漏洞发布报告消息,携程存在泄露用户信用卡支付漏洞

在2014年的3月22日,当天下午的18:18分,乌云漏洞平台发布了数据消息认为携程系统的存技术漏洞,可能会导致用户个人信息还有银行卡信息等泄露.根据乌云平台的调查消息,携程对用于处理用户支付的服务接口开启了调试的功能,使其中一部分向银行验证持卡的所有者接口传输的数据包都让它们直接保存在了本地服务器.而乌云方面的报告称,漏洞泄露的信息中包括了用户的姓名.身份证号码.银行卡卡号.银行卡类别.银行卡CVV码(就是银行卡卡号.有效期和服务约束代码生成的3位或4位数字)还有银行卡6位Bin(用于支付的6