Binlerce otel tarafından kullanılan check-in terminalleri misafir bilgisi sızdırıyor

2 yıl önce

Ariane Systems Self Check-in sistemleri, dünya çapında binlerce otelde kurulan Self check-in sistemleri, konukların kişisel bilgilerine ve diğer odaların anahtarlarına erişime izin verebilecek bir kiosk modu bypass kusuruna karşı savunmasızdır.

Bu terminaller, insanların otelin kendilerine rezervasyon yapmasına ve kontrol etmesine, ödeme sürecini bir POS alt sistemi aracılığıyla ele almasına, faturalar ve oda anahtarları olarak kullanılan RFID transponderlerini sağlamasına izin verir.

Mart ayında, Pentagrid güvenlik araştırmacısı Martin Schobert, kaldığı otelde kendi kendine check-in terminalinde kiosk modunda çalışan Ariane Allegro senaryosu oyuncusunu kolayca atlayabileceğini ve altta yatan Windows masaüstüne tüm müşteri ayrıntılarıyla erişebileceğini keşfetti.

Satıcıyı uyarmak için birden fazla denemeye rağmen, araştırmacı, sorunu ele alan ürün yazılımı sürümü hakkında satıcıdan henüz uygun bir yanıt almamıştır.

Schobert, terminalin rezervasyon arama ekranına tek bir teklif girerken uygulamanın asıldığını keşfetti.

Ekrana tekrar dokunurken, temel Windows işletim sistemi, kullanıcıya ARIANE Allegro senaryosu oynatıcısını sona erdiren ve masaüstüne erişim sağlayan uygulamanın işlemini sona erdirme seçeneği sunar.

Oradan, kullanıcı cihazda depolanan, kişisel olarak tanımlanabilir bilgilere (PII) sahip rezervasyon girişlerinden faturalara kadar her şeyi içerebilecek herhangi bir dosyaya erişebilir.

Pentagrid raporunda, “Windows masaüstüne erişimle, otel ağına yapılan saldırılar, PII, rezervasyon ve faturaları içeren terminalde depolanan verilere erişim mümkün olabilir” diye açıklıyor.

“Program kodunu enjekte etme ve yürütme yeteneği ile, diğer odalar için oda anahtarları oluşturulması mümkün görünüyor çünkü RFID transponderlerinin sağlanmasının işlevselliği terminalde uygulandı.”

Savunmasız terminaller tipik olarak 7/24 check-in personelinin iş için pahalı olacağı küçük ve orta ölçekli kuruluşlarda kullanılır.

Ariane Systems'a göre, kendi kendine kontrol çözümleri şu anda 25 ülkede 3.000 otel tarafından kullanılmaktadır ve bu da toplu olarak 500.000'den fazla odaya sahiptir. Müşterileri arasında dünyanın en iyi 100 otel zincirinin üçte biri bulunmaktadır.

Schobert, Mart ayı başlarında sorunu keşfettiğinden beri bulgularını Ariane'ye iletmeye çalıştı, ancak sorunların giderildiğini iddia eden kısa bir yanıt aldı.

Şu anda, uygulamanın hangi sürümünün sorunu çözdüğü, kaç terminalin savunmasız bir versiyon kullandığı ve hangi otel zincirlerinin etkilendiği bilinmemektedir.

BleepingComputer, iyileştirme çabasıyla ilgili sorularla Ariane Systems ile temasa geçti, ancak bir açıklama hemen mevcut değildi.

ARIANE Systems Terminalleri kullanan otel operatörlerine, otel ağından ve diğer kritik sistemlerden kendi kendine check-in makinelerini izole etmek için önerilir ve güvenli bir sürüm çalıştırıp çalıştırmadıklarını belirlemek için satıcıya başvurur.

Nisan ayında Schobert, bir Alman Ibis oteli tarafından kullanılan bir kendi kendine check-in terminalinde benzer bir sorun keşfetti. Rezervasyon referans numarası için ardışık altı çizgi girdisinin, terminalin fiyat, oda numarası ve geçerli giriş anahtar kodları gibi rezervasyon ayrıntılarını iade etmesine neden olacağını buldu.

30 Nisan'dan bu yana Saldırılarda Sakat VPN Zero-Gün kontrol noktası

Saldırılarda sömürülen VPN Zero-Day için acil durum düzeltmesini kontrol ettirir.

Kritik akıcı bit kusuru tüm büyük bulut sağlayıcılarını etkiler

Kaynak: Bleeping Computer

More Posts