IRCTC在2年后醒来修复其安全漏洞
印度最大的电子商务网站印度铁路餐饮和旅游公司(IRCTC)花了将近两年的时间来修复一个安全漏洞,这个漏洞本可以让黑客不受限制地访问乘客的个人信息。
IRCTC负责印度铁路的餐饮,旅游和在线售票业务,每天约60万张机票预订。在错误存在的近两年内,ET无法独立验证是否有任何乘客数据被盗。该漏洞仅在8月由安全研究员Avinash Jain在IRCTC的网站和移动应用程序链接中找到,该链接连接到第三方保险公司以获得免费旅行保险。该错误会让攻击者在不知情或未经同意的情况下访问姓名,年龄,性别和保险提名人等乘客详细信息。“在发现错误之后的10分钟内,我们能够读取近1,000名乘客和被提名人的信息,”Jain说,他随后写信给IRCTC,提醒他们这个问题。
他估计这个漏洞至少有20万名乘客及其被提名人的详细信息暴露给了攻击者。该错误于8月14日向IRCTC报告,于8月29日得到确认和修复。有趣的是,印度铁路公司决定从9月1日起停止免费强制性旅行保险,允许用户选择加入或选择退出旅游保险。IRCTC没有回答有关此事的问题。2016年12月,IRCTC为通过其网站或移动应用程序预订门票的所有人推出了免费旅游保险。这需要IRCTC与第三方保险公司分享所有旅客的乘客详细信息以获得保险。
在预订机票后,被提名者的详细信息将在相应的保险公司网站上填写,为乘客生成加密的交易ID。“为了获得旅行者的个人信息,我们需要交易ID和旅客姓名记录(PNR)号码的有效组合,”Jain说。“通过强力解码加密数据(交易ID / PNR),我们能够获取任何乘客的详细信息。”10位PNR号码是计算机预订系统数据库中某个人的记录,也是可通过蛮力技术获得。“有三家公司提供铁路旅行保险,我们发现与Shriram General Insurance的联系存在漏洞,”共同研究员Gurunatha Reddy Gopireddy表示。与其他两家保险公司ICICI Lombard General Insurance和Royal Sundaram General Insurance的链接没有相同的错误。
根据IRCTC 2016-17财年的年度报告,电子票务占印度预留铁路车票的62%,每天通过IRCTC网站售出超过573,000张票。“负责披露缺陷并未得到政府的奖励,”Jain表示,他已经报告了严重的安全漏洞并获得了美国宇航局,谷歌和Paytm等公司的奖励。处理网络安全威胁的印度计算机应急响应小组(CERT-In)在2017年在该国报告了53,081起事件。“向CERTIn报告的报告中只有不到1%来自安全研究人员,而印度研究人员收到的报酬超过1.8美元2017年奖金数额为百万美元(奖励)。激励措施对于积极披露至关重要,“Jain说。
免责声明:本文由用户上传,与本网站立场无关。财经信息仅供读者参考,并不构成投资建议。投资者据此操作,风险自担。 如有侵权请联系删除!
-
预约试驾比亚迪元PLUS前,需注意以下几点:首先确认车型配置与预算是否匹配,了解车辆性能及续航信息。其次,...浏览全文>>
-
小鹏G7试驾前,新手需掌握以下步骤:1 预约试驾:通过官网或APP预约,选择合适时间和地点。2 准备证件:...浏览全文>>
-
预约别克GL8试驾,4S店提供专业且贴心的服务流程。首先,可通过电话或线上平台提前预约,选择合适的时间与车型...浏览全文>>
-
试驾奇瑞新能源QQ多米,新手可参考以下流程:1 预约试驾:通过官网或4S店预约,选择合适时间。2 到店接...浏览全文>>
-
试驾宝马X1,感受紧凑型SUV中的驾驶乐趣。轻踩油门,2 0T发动机迅速响应,动力输出平顺有力,提速迅猛。方向...浏览全文>>
-
福特烈马预约试驾,线上+线下操作指南:线上预约:访问福特官网或官方App,选择“试驾预约”,填写个人信息、...浏览全文>>
-
奥德赛试驾预约,简单几步,开启完美试驾之旅。只需三步,即可轻松完成预约:第一步,访问官网或拨打热线;第...浏览全文>>
-
想要快速锁定雷克萨斯ES的试驾名额,可采取以下方法:首先,访问雷克萨斯官网或使用官方APP,填写基本信息并提...浏览全文>>
-
想体验理想L8的智能与豪华?现在即可在线下预约试驾!作为一款中大型SUV,理想L8融合了家庭出行与科技感,搭载...浏览全文>>
-
试驾SRM鑫源摩托车时,需注意以下几点:首先,确认车辆状态,检查刹车、轮胎、灯光等是否正常。其次,选择安全...浏览全文>>
- 理想L8试驾线下预约
- 宝马X1预约试驾,4S店体验全攻略
- 华晨新日预约试驾,如何享受4S店的专业服务?
- 小鹏P7+试驾,开启完美驾驭之旅
- 元UP试驾预约,快速上手指南
- 金龙汽车预约试驾,新手试驾注意事项
- 蓝电试驾预约,如何快速预约并体验驾驶乐趣?
- 乐道L60试驾,如何在4S店快速预约?
- 小鹏MONA M03试驾,开启完美驾驭之旅
- 试驾别克昂科威,轻松几步,畅享豪华驾乘
- 云度新能源预约试驾有哪些途径
- 乐道L60试驾,如何在4S店快速预约?
- 哈弗大狗试驾,开启完美驾驭之旅
- 试驾深蓝汽车深蓝S05,线上+线下操作指南
- 日产奇骏试驾怎么预约
- 鸿蒙智行问界M9预约试驾,新手试驾注意事项
- 奇瑞艾瑞泽8预约试驾怎么预约
- 荣威预约试驾全攻略
- 坦克试驾,开启完美驾驭之旅
- 吉利银河预约试驾需要注意什么