APP下载
报价宝  ›  综合  › 

赛门铁克:近七成饭店网站泄露住客个资

报价宝 来源:baojiabao.com 发布时间:2019-04-11 15:26:00 09月11日更新
报价宝综合消息赛门铁克:近七成饭店网站泄露住客个资
图片来源: 

赛门铁克

安全研究人员发现,高达67%的饭店网站因系统设计问题,将顾客订房资料泄露给第三方业者。

这是赛门铁克首席威胁研究员Candid Wueest在浏览饭店网站时,发现到一些问题可能导致住客的个资外泄,随后针对54个国家超过1500间饭店网站进行测试,结果发现当中有三分之二或67%的饭店网站,不慎将住客订房代码泄露给广告商或分析公司等第三方网站。

至于个资外泄的原因,主要问题出在系统设计上。研究人员发现测试的网站中57%会传送确认电子邮件给顾客,当中含有可直接连回订房记录的网页URL。这种电子邮件需要静态连结,会将住客订房代号和email信箱附在URL后方成为函式值。雪上加霜的是,29%的饭店未加密邮件中的URL,又或者是当用户点选URL开展网页时,网页同时载入其他内容,像是广告。

这意谓著可能让攻击者拦截到邮件,或是透过HTTP呼叫中的参照栏,间接分享给第三方网站。分析显示,每笔订单平均有176次HTTP呼叫,这些呼叫可能来自网站的第三方合作业者,如广告商或分析业者。这表示第三方服务业者可以借此登入饭店预约订房系统、读取住客个人资料或是取消订房。

虽然有些饭店的订房系统值得称许,只显示数值和住宿天数而未泄露任何住客个资,但“大部分”饭店订房系统都有这个问题,泄露资讯包括住客全名、电子邮箱、住家地址、手机号码、护照号码及信用卡号后4码、信用卡种类与有效期限。

Wueest指出,还有其他情境也会导致订房资料外泄,像是某些网站在订房过程中将资料传给他人,有的是在住客手动登入网站时泄露,还有网页产生存取权杖后透过URL传递。研究人员甚至发现,即使住客取消订房,订房资料还是存在,让骇客有如进入窃密的无人之境,并有多家饭店网站订房代号可能遭致暴力破解或列举攻击(enumeration attacks),只要知道住客电子邮件或姓氏,就可猜到其订房代号。

研究人员随机选择旅行的地点,再透过搜索引擎寻找这些地点的饭店,因此测试范畴从郊区的二星级旅馆到紧临海滩的五星级奢华度假村。有些饭店还是知名连锁饭店,单一家饭店的网站隐私问题可能也会出现在其他饭店中。

Wueest还透露,当发现到问题后,他立即通知受影响饭店的资料隐私主管(data privacy offer,DPO),但高达25%饭店业者经过六个星期都没有下文,令人对饭店业的回应能力感到失望。他指出,GDPR在欧洲上路已经快满一年,但观光旅馆业的资讯安全表现仍有待提升。

文章标签: 报价宝 降噪耳机价格 耳机价格 红米手机价格 华为手机价格 小米手机价格 电视机价格 笔记本电脑价格 笔记本价格 汽车价格 数码相机价格 手机价格 小米手机价格 红米手机价格 降噪耳机价格