APP下载
报价宝  ›  综合  › 

知名饭店Kiosk系统漏洞让后台数据库凭证曝险,可致客户资料被窃

报价宝 来源:baojiabao.com 发布时间:2019-07-12 15:46:00 10月01日更新
报价宝综合消息知名饭店Kiosk系统漏洞让后台数据库凭证曝险,可致客户资料被窃
图片来源: 

Trustwave

安全研究人员发现欧美知名饭店Kiosk设备商Uniguest管理数据库外泄管理员、设备、产品金钥等重要资讯,使饭店客户信用卡或其他资料可能落入骇客之手。

Uniguest是资讯设备供应商,其Kiosk产品在欧美地区饭店、机场及医院之间颇为普及,旅客在Kiosk插入信用卡后,可收发电子邮件、租车、甚至买机票。该公司并为企业客户统包系统软、硬件的管理。安全厂商TrustWave安全研究人员Adrian Pruteanu,近日发现Uniguest旧款系统出现重大漏洞曝露后端数据库凭证,可能让骇客窃取客户资料。

研究人员发现,Uniguest一个可被Google搜寻找到的网站上,存放该公司技师管理所有kiosk的工具及使用文件。其中名为SystemSleuth的软件,是部署于旧式kiosk的应用程序,主要用于搜集kiosk资讯,包括产品金钥、资产标签、密码等等资讯。这些资讯会传送到该公司的Salesforce API上。

SystemSleuth是以C#写成,可以dnSpy等工具反组译成源代码。研究人员借此发现API凭证资料写死在这款app的程式码中。研究人员还发现Salesforce API可以SOAP协定存取,因而以开源工具进行测试查询而得到session key。最后研究人员得以存取所有Uniguest云端数据库,包括管理员、路由器和BIOS密码、产品金钥及其他敏感资讯。只要配合键盘侧录、远端存取木马(RAT)和其他恶意程式,即可搜集所有付费使用这些kiosk进行收发邮件、订车、订票的饭店住客,甚至机场旅客的信用卡资讯。

Pruteanu指出,部署于公共场合的Windows机器安全防护不易,Active Directory群组政策物件(GPO)或Explorer shells往往很容易就被骇客轻松绕过,而得以存取整个系统。

经研究人员通报后,Uniguest已经将公开曝露的网站移到需验证的portal,并修补所有产品漏洞,包括关闭API凭证。

研究人员并建议企业不要使用类似的app,如果一定要用,则应使用唯写(write-only)API金钥、个别独立的客户数据库,并且避免重复使用API金钥或凭证于不同系统上。

文章标签: 报价宝 降噪耳机价格 耳机价格 红米手机价格 华为手机价格 小米手机价格 电视机价格 笔记本电脑价格 笔记本价格 汽车价格 手机价格 汽车价格 笔记本价格 笔记本电脑价格 小米手机价格