曼尼托巴中文论坛

搜索
查看: 418|回复: 0

如家汉庭等大批酒店开房记录被曝遭泄露(图)

[复制链接]

4348

主题

4361

帖子

4876

积分

灌水天王(十八级)

积分
4876
时事新闻 发表于 2013-10-10 10:10 | 显示全部楼层 |阅读模式
2013-10-10 20:03  来源:财经网9 l; M+ P( ^+ ^

8 G* T- y1 _! [' S
+ I5 u0 X- ?( L6 |* p" U, U国内安全漏洞监测平台乌云(WooYun.org)近日发布报告,称如家、汉庭等大批酒店的开房记录被第三方存储,并且因为漏洞而泄露。
# K/ y5 z5 U# t; J2 f0 U
" [: I) Y$ ?% f4 g8 L5 p9 y5 ?该漏洞早在8月份就已经被发现并确认,随后按照标准流程通知厂商,并逐步向专家和技术人员公开,而如今已将漏洞细节公之于众,也交给了CNCERT国家互联网应急中心进行处理。( ~+ D8 N: U1 u/ Y. e* K& R
, K/ n" N: K; f- @6 q( k7 G1 @- G
漏洞发现者称,如家、汉庭、咸阳国贸大酒店[0.82%]、杭州维景国际大酒店、驿家365快捷酒店、东莞虎门东方索菲特酒店全部或者部分使用了浙江慧达驿站网络有限公司开发的酒店Wi-Fi管理、认证管理系统,而慧达驿站在其服务器上实时存储了这些酒店客户的记录,包括客户名(两个人的话都会显示)、身份证号、开房日期、房间号等大量敏感、隐私信息。7 }' o; \+ w3 q1 p* j. E% N) |

/ G) Z0 e. r' f* N结果因为某种原因,这些信息是可以被黑客拿到的。; e" t# V% z# K/ [% l
2 X- t# q5 A8 r- g& v/ S, M1 F
漏洞的根源在于慧达驿站公司管理机制的不完善,因为他们的系统要求酒店在提交开放记录的时候进行网页认证,但不是在酒店服务器上,而要通过慧达驿站自己的服务器,理所当然地就存下了客户的信息。5 c) e+ Q% N  P5 X0 h

& r3 G3 R8 p! N/ n5 {% ?另外,客户信息的数据同步是通过http协议实现的,需要认证,但是认证用户名、密码竟然是明文传输的,各个途径都可能被轻松嗅探到,用这个认证信息就可以从他们数据服务器上获得所有酒店上传的客户开房信息。
( w9 l2 r* W) a1 p" Z) r" R4 U( N7 D+ i( k. G
大部分酒店目前尚未公开回应,不过据称汉庭方面正在努力公关、推卸责任。
; s9 r0 Z0 L9 ^5 K
一切問題•最終都是時間問題••• 一切煩惱•其實都是自尋煩惱•••
使用 高级模式(可批量传图、插入视频等)
您需要登录后才可以回帖 登录 | 曼尼托巴中文网注册链接激活

快速回复 返回顶部 返回列表