包括万豪在内的多家酒店的大量安全日志暴露在公网

2023-11-05 17:50

本文主要是介绍包括万豪在内的多家酒店的大量安全日志暴露在公网,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

22.jpg

近期,有安全研究人员在公网上发现了一个不安全的数据库,其中的数据涉及包括万豪在内的多个酒店的安全日志——这其中可能隐藏着高危的安全漏洞。

VpnMentor的研究人员Noam Rotem和Ran Locar在这周四公布了他们的调查结果,明确指出多家酒店已卷入此次安全事件。

vpnMentor的联合创始人Ariel Hochstadt,同时也是安全团队的一员,于2019年5月27日对全网进行端口扫描时,发现了这个有安全漏洞的服务器。

该服务器貌似和一家名为Pyramid Hotel Group的酒店和度假村管理公司联系了起来。

Pyramid在其官网上表示,该公司“为投资者以及资产提供卓越的运营、支持服务”。

该公司管理了美国,夏威夷,加勒比海,爱尔兰和英国等多个国家的众多酒店和度假村。其中包括19个万豪酒店,喜来登酒店,广场度假村和希尔顿酒店物业,以及其他许多独立品牌酒店。

目前来看,这又是一起在9200端口对公网开放Elasticsearch的案例,任何人都可以不受限制地访问由开源检测系统Wazuh生成的安全审计日志。

Pyramid公司曾在官网宣传了旗下的90个客户,但vpnMentor似乎从服务器发现了96个。

万豪的Aloft Sarasota酒店也是其中之一,虽然数据库中没有明确记载,但Tarrytown House Estate(纽约),Carton House Luxury Hotel(爱尔兰),Aloft Hotels(佛罗里达州)和Temple Bar Hotel(爱尔兰)都暗示了这一事实。

在这个存在缺陷的数据库中含有85.4GB的安全审计日志,都是极为敏感的信息。

研究人员表示:“从目前的进展来看,我们可以理清数据库中所使用的各类命名方式,包含的各种域名和服务器,使用的数据库以及可能对攻击者有用的其他敏感信息”。

根据vpnMentor提供的样本,所泄露出的信息似乎可以追溯到2019年4月19日。

其中还包括服务器API密钥和密码,设备名称,各种服务器连接的IP地址,防火墙和开放端口信息,恶意软件警报,受限应用,登录日志,应用程序错误信息以及暴力攻击检测和恶意软件感染日志等信息等信息。

此外,vpnMentor还表示数据库有酒店员工的信息,例如他们的全名和用户名,本地PC名称和地址,服务器名称和操作系统详细信息,网络安全规定以及各种其他网络安全相关信息。

33.png

Hochstadt告诉ZDNet:“也许该公司会表示并没有任何敏感信息被泄露,没有任何人非法访问了这些数据。但是,这些数据就像警察的卧底身份信息,一旦泄露,造成的危害是无法想象的。所以,你完全不能容忍它暴露在公网上。”

这些敏感信息往往都是公司的安全团队对内部网络进行安全监控的重要部分,但现在,它却有可能成为攻击者的突破口。而更为讽刺的是,安全检测系统现在成为了攻击者的“好帮手”。

除了各大酒店和度假村的服务器可能面临潜在的网络攻击,更糟糕的是,vpnMentor表示酒店及其客户的人身安全可能也会受到威胁。

在调查数据库时,安全团队还发现与多种安全设备相关的数据,包括酒店的房门锁,室内保险箱和物理安全管理设备的信息。

这可就不仅仅是电子数据泄露和服务器网络安全,可能会有不少人的人身安全受到威胁,特别是当这些数据被犯罪分子掌握时。

vpnMentor和ZDNet都已在2019年5月28日联系到Pyramid,通知他们立刻关闭暴露的服务器。

在Pyramid了解到这一事件的严重性后,该数据源已从公网下线,但该公司尚未确认这个服务器的重要性到底如何,也没有通过电话和电子邮件对此事件进行评论。

这不是vpnMentor第一次发现这种不安全的数据库和服务器。该公司此前曾披露过一个涉及中国电子商务公司Gearbest的一个存在未授权缺陷的数据库,影响了65%的美国家庭。

本文由白帽汇整理并翻译,不代表白帽汇任何观点和立场:https://nosec.org/home/detail/2689.html
来源:https://www.zdnet.com/article/unsecured-databa se-exposes-security-logs-of-major-hotel-chains/

这篇关于包括万豪在内的多家酒店的大量安全日志暴露在公网的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/351511

相关文章

SpringBoot项目配置logback-spring.xml屏蔽特定路径的日志

《SpringBoot项目配置logback-spring.xml屏蔽特定路径的日志》在SpringBoot项目中,使用logback-spring.xml配置屏蔽特定路径的日志有两种常用方式,文中的... 目录方案一:基础配置(直接关闭目标路径日志)方案二:结合 Spring Profile 按环境屏蔽关

Java中常见队列举例详解(非线程安全)

《Java中常见队列举例详解(非线程安全)》队列用于模拟队列这种数据结构,队列通常是指先进先出的容器,:本文主要介绍Java中常见队列(非线程安全)的相关资料,文中通过代码介绍的非常详细,需要的朋... 目录一.队列定义 二.常见接口 三.常见实现类3.1 ArrayDeque3.1.1 实现原理3.1.2

Golang 日志处理和正则处理的操作方法

《Golang日志处理和正则处理的操作方法》:本文主要介绍Golang日志处理和正则处理的操作方法,本文通过实例代码给大家介绍的非常详细,对大家的学习或工作具有一定的参考借鉴价值,需要的朋友参考... 目录1、logx日志处理1.1、logx简介1.2、日志初始化与配置1.3、常用方法1.4、配合defer

Apache 高级配置实战之从连接保持到日志分析的完整指南

《Apache高级配置实战之从连接保持到日志分析的完整指南》本文带你从连接保持优化开始,一路走到访问控制和日志管理,最后用AWStats来分析网站数据,对Apache配置日志分析相关知识感兴趣的朋友... 目录Apache 高级配置实战:从连接保持到日志分析的完整指南前言 一、Apache 连接保持 - 性

Nacos日志与Raft的数据清理指南

《Nacos日志与Raft的数据清理指南》随着运行时间的增长,Nacos的日志文件(logs/)和Raft持久化数据(data/protocol/raft/)可能会占用大量磁盘空间,影响系统稳定性,本... 目录引言1. Nacos 日志文件(logs/ 目录)清理1.1 日志文件的作用1.2 是否可以删除

SpringBoot实现文件记录日志及日志文件自动归档和压缩

《SpringBoot实现文件记录日志及日志文件自动归档和压缩》Logback是Java日志框架,通过Logger收集日志并经Appender输出至控制台、文件等,SpringBoot配置logbac... 目录1、什么是Logback2、SpringBoot实现文件记录日志,日志文件自动归档和压缩2.1、

Python处理大量Excel文件的十个技巧分享

《Python处理大量Excel文件的十个技巧分享》每天被大量Excel文件折磨的你看过来!这是一份Python程序员整理的实用技巧,不说废话,直接上干货,文章通过代码示例讲解的非常详细,需要的朋友可... 目录一、批量读取多个Excel文件二、选择性读取工作表和列三、自动调整格式和样式四、智能数据清洗五、

使用nohup和--remove-source-files在后台运行rsync并记录日志方式

《使用nohup和--remove-source-files在后台运行rsync并记录日志方式》:本文主要介绍使用nohup和--remove-source-files在后台运行rsync并记录日... 目录一、什么是 --remove-source-files?二、示例命令三、命令详解1. nohup2.

MySQL精准控制Binlog日志数量的三种方案

《MySQL精准控制Binlog日志数量的三种方案》作为数据库管理员,你是否经常为服务器磁盘爆满而抓狂?Binlog就像数据库的“黑匣子”,默默记录着每一次数据变动,但若放任不管,几天内这些日志文件就... 目录 一招修改配置文件:永久生效的控制术1.定位my.cnf文件2.添加核心参数不重启热更新:高手应

JAVA保证HashMap线程安全的几种方式

《JAVA保证HashMap线程安全的几种方式》HashMap是线程不安全的,这意味着如果多个线程并发地访问和修改同一个HashMap实例,可能会导致数据不一致和其他线程安全问题,本文主要介绍了JAV... 目录1. 使用 Collections.synchronizedMap2. 使用 Concurren