包括万豪在内的多家酒店的大量安全日志暴露在公网

2023-11-05 17:50

本文主要是介绍包括万豪在内的多家酒店的大量安全日志暴露在公网,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

22.jpg

近期,有安全研究人员在公网上发现了一个不安全的数据库,其中的数据涉及包括万豪在内的多个酒店的安全日志——这其中可能隐藏着高危的安全漏洞。

VpnMentor的研究人员Noam Rotem和Ran Locar在这周四公布了他们的调查结果,明确指出多家酒店已卷入此次安全事件。

vpnMentor的联合创始人Ariel Hochstadt,同时也是安全团队的一员,于2019年5月27日对全网进行端口扫描时,发现了这个有安全漏洞的服务器。

该服务器貌似和一家名为Pyramid Hotel Group的酒店和度假村管理公司联系了起来。

Pyramid在其官网上表示,该公司“为投资者以及资产提供卓越的运营、支持服务”。

该公司管理了美国,夏威夷,加勒比海,爱尔兰和英国等多个国家的众多酒店和度假村。其中包括19个万豪酒店,喜来登酒店,广场度假村和希尔顿酒店物业,以及其他许多独立品牌酒店。

目前来看,这又是一起在9200端口对公网开放Elasticsearch的案例,任何人都可以不受限制地访问由开源检测系统Wazuh生成的安全审计日志。

Pyramid公司曾在官网宣传了旗下的90个客户,但vpnMentor似乎从服务器发现了96个。

万豪的Aloft Sarasota酒店也是其中之一,虽然数据库中没有明确记载,但Tarrytown House Estate(纽约),Carton House Luxury Hotel(爱尔兰),Aloft Hotels(佛罗里达州)和Temple Bar Hotel(爱尔兰)都暗示了这一事实。

在这个存在缺陷的数据库中含有85.4GB的安全审计日志,都是极为敏感的信息。

研究人员表示:“从目前的进展来看,我们可以理清数据库中所使用的各类命名方式,包含的各种域名和服务器,使用的数据库以及可能对攻击者有用的其他敏感信息”。

根据vpnMentor提供的样本,所泄露出的信息似乎可以追溯到2019年4月19日。

其中还包括服务器API密钥和密码,设备名称,各种服务器连接的IP地址,防火墙和开放端口信息,恶意软件警报,受限应用,登录日志,应用程序错误信息以及暴力攻击检测和恶意软件感染日志等信息等信息。

此外,vpnMentor还表示数据库有酒店员工的信息,例如他们的全名和用户名,本地PC名称和地址,服务器名称和操作系统详细信息,网络安全规定以及各种其他网络安全相关信息。

33.png

Hochstadt告诉ZDNet:“也许该公司会表示并没有任何敏感信息被泄露,没有任何人非法访问了这些数据。但是,这些数据就像警察的卧底身份信息,一旦泄露,造成的危害是无法想象的。所以,你完全不能容忍它暴露在公网上。”

这些敏感信息往往都是公司的安全团队对内部网络进行安全监控的重要部分,但现在,它却有可能成为攻击者的突破口。而更为讽刺的是,安全检测系统现在成为了攻击者的“好帮手”。

除了各大酒店和度假村的服务器可能面临潜在的网络攻击,更糟糕的是,vpnMentor表示酒店及其客户的人身安全可能也会受到威胁。

在调查数据库时,安全团队还发现与多种安全设备相关的数据,包括酒店的房门锁,室内保险箱和物理安全管理设备的信息。

这可就不仅仅是电子数据泄露和服务器网络安全,可能会有不少人的人身安全受到威胁,特别是当这些数据被犯罪分子掌握时。

vpnMentor和ZDNet都已在2019年5月28日联系到Pyramid,通知他们立刻关闭暴露的服务器。

在Pyramid了解到这一事件的严重性后,该数据源已从公网下线,但该公司尚未确认这个服务器的重要性到底如何,也没有通过电话和电子邮件对此事件进行评论。

这不是vpnMentor第一次发现这种不安全的数据库和服务器。该公司此前曾披露过一个涉及中国电子商务公司Gearbest的一个存在未授权缺陷的数据库,影响了65%的美国家庭。

本文由白帽汇整理并翻译,不代表白帽汇任何观点和立场:https://nosec.org/home/detail/2689.html
来源:https://www.zdnet.com/article/unsecured-databa se-exposes-security-logs-of-major-hotel-chains/

这篇关于包括万豪在内的多家酒店的大量安全日志暴露在公网的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/351511

相关文章

客户案例:安全海外中继助力知名家电企业化解海外通邮困境

1、客户背景 广东格兰仕集团有限公司(以下简称“格兰仕”),成立于1978年,是中国家电行业的领军企业之一。作为全球最大的微波炉生产基地,格兰仕拥有多项国际领先的家电制造技术,连续多年位列中国家电出口前列。格兰仕不仅注重业务的全球拓展,更重视业务流程的高效与顺畅,以确保在国际舞台上的竞争力。 2、需求痛点 随着格兰仕全球化战略的深入实施,其海外业务快速增长,电子邮件成为了关键的沟通工具。

安全管理体系化的智慧油站开源了。

AI视频监控平台简介 AI视频监控平台是一款功能强大且简单易用的实时算法视频监控系统。它的愿景是最底层打通各大芯片厂商相互间的壁垒,省去繁琐重复的适配流程,实现芯片、算法、应用的全流程组合,从而大大减少企业级应用约95%的开发成本。用户只需在界面上进行简单的操作,就可以实现全视频的接入及布控。摄像头管理模块用于多种终端设备、智能设备的接入及管理。平台支持包括摄像头等终端感知设备接入,为整个平台提

2024网安周今日开幕,亚信安全亮相30城

2024年国家网络安全宣传周今天在广州拉开帷幕。今年网安周继续以“网络安全为人民,网络安全靠人民”为主题。2024年国家网络安全宣传周涵盖了1场开幕式、1场高峰论坛、5个重要活动、15场分论坛/座谈会/闭门会、6个主题日活动和网络安全“六进”活动。亚信安全出席2024年国家网络安全宣传周开幕式和主论坛,并将通过线下宣讲、创意科普、成果展示等多种形式,让广大民众看得懂、记得住安全知识,同时还

flume系列之:查看flume系统日志、查看统计flume日志类型、查看flume日志

遍历指定目录下多个文件查找指定内容 服务器系统日志会记录flume相关日志 cat /var/log/messages |grep -i oom 查找系统日志中关于flume的指定日志 import osdef search_string_in_files(directory, search_string):count = 0

我在移动打工的日志

客户:给我搞一下录音 我:不会。不在服务范围。 客户:是不想吧 我:笑嘻嘻(气笑) 客户:小姑娘明明会,却欺负老人 我:笑嘻嘻 客户:那我交话费 我:手机号 客户:给我搞录音 我:不会。不懂。没搞过。 客户:那我交话费 我:手机号。这是电信的啊!!我这是中国移动!! 客户:我不管,我要充话费,充话费是你们的 我:可是这是移动!!中国移动!! 客户:我这是手机号 我:那又如何,这是移动!你是电信!!

【Kubernetes】K8s 的安全框架和用户认证

K8s 的安全框架和用户认证 1.Kubernetes 的安全框架1.1 认证:Authentication1.2 鉴权:Authorization1.3 准入控制:Admission Control 2.Kubernetes 的用户认证2.1 Kubernetes 的用户认证方式2.2 配置 Kubernetes 集群使用密码认证 Kubernetes 作为一个分布式的虚拟

企业安全之WiFi篇

很多的公司都没有安全团队,只有运维来负责整个公司的安全,从而安全问题也大打折扣。我最近一直在给各个公司做安全检测,就把自己的心得写下来,有什么不足之处还望补充。 0×01  无线安全 很多的公司都有不怎么注重公司的无线电安全,有钱的公司买设备,没钱的公司搞人力。但是人的技术在好,没有设备的辅助,人力在牛逼也没有个卵用。一个好的路由器、交换机、IDS就像你装备了 无尽、狂徒、杀人书一

Detectorn2预训练模型复现:数据准备、训练命令、日志分析与输出目录

Detectorn2预训练模型复现:数据准备、训练命令、日志分析与输出目录 在深度学习项目中,目标检测是一项重要的任务。本文将详细介绍如何使用Detectron2进行目标检测模型的复现训练,涵盖训练数据准备、训练命令、训练日志分析、训练指标以及训练输出目录的各个文件及其作用。特别地,我们将演示在训练过程中出现中断后,如何使用 resume 功能继续训练,并将我们复现的模型与Model Zoo中的

Linux 安全弹出外接磁盘

命令行操作 首先,需要卸载硬盘上的所有分区,可以使用umount来卸载分区 清空系统缓存,将所有的数据写入磁盘 sync 列出已挂载的文件系统 使用lsblk或者df命令来查找要卸载的分区 lsblk or df -h 确保没有文件正在使用 使用lsof 命令来检查 sudo lsof |grep /dev/sdc 卸载分区 假设硬盘的分区是 /dev/sdc1,使用u

3.比 HTTP 更安全的 HTTPS(工作原理理解、非对称加密理解、证书理解)

所谓的协议 协议只是一种规则,你不按规则来就无法和目标方进行你的工作 协议说白了只是人定的规则,任何人都可以定协议 我们不需要太了解细节,这些制定和完善协议的人去做的,我们只需要知道协议的一个大概 HTTPS 协议 1、概述 HTTPS(Hypertext Transfer Protocol Secure)是一种安全的超文本传输协议,主要用于在客户端和服务器之间安全地传输数据