包括万豪在内的多家酒店的大量安全日志暴露在公网

2023-11-05 17:50

本文主要是介绍包括万豪在内的多家酒店的大量安全日志暴露在公网,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

22.jpg

近期,有安全研究人员在公网上发现了一个不安全的数据库,其中的数据涉及包括万豪在内的多个酒店的安全日志——这其中可能隐藏着高危的安全漏洞。

VpnMentor的研究人员Noam Rotem和Ran Locar在这周四公布了他们的调查结果,明确指出多家酒店已卷入此次安全事件。

vpnMentor的联合创始人Ariel Hochstadt,同时也是安全团队的一员,于2019年5月27日对全网进行端口扫描时,发现了这个有安全漏洞的服务器。

该服务器貌似和一家名为Pyramid Hotel Group的酒店和度假村管理公司联系了起来。

Pyramid在其官网上表示,该公司“为投资者以及资产提供卓越的运营、支持服务”。

该公司管理了美国,夏威夷,加勒比海,爱尔兰和英国等多个国家的众多酒店和度假村。其中包括19个万豪酒店,喜来登酒店,广场度假村和希尔顿酒店物业,以及其他许多独立品牌酒店。

目前来看,这又是一起在9200端口对公网开放Elasticsearch的案例,任何人都可以不受限制地访问由开源检测系统Wazuh生成的安全审计日志。

Pyramid公司曾在官网宣传了旗下的90个客户,但vpnMentor似乎从服务器发现了96个。

万豪的Aloft Sarasota酒店也是其中之一,虽然数据库中没有明确记载,但Tarrytown House Estate(纽约),Carton House Luxury Hotel(爱尔兰),Aloft Hotels(佛罗里达州)和Temple Bar Hotel(爱尔兰)都暗示了这一事实。

在这个存在缺陷的数据库中含有85.4GB的安全审计日志,都是极为敏感的信息。

研究人员表示:“从目前的进展来看,我们可以理清数据库中所使用的各类命名方式,包含的各种域名和服务器,使用的数据库以及可能对攻击者有用的其他敏感信息”。

根据vpnMentor提供的样本,所泄露出的信息似乎可以追溯到2019年4月19日。

其中还包括服务器API密钥和密码,设备名称,各种服务器连接的IP地址,防火墙和开放端口信息,恶意软件警报,受限应用,登录日志,应用程序错误信息以及暴力攻击检测和恶意软件感染日志等信息等信息。

此外,vpnMentor还表示数据库有酒店员工的信息,例如他们的全名和用户名,本地PC名称和地址,服务器名称和操作系统详细信息,网络安全规定以及各种其他网络安全相关信息。

33.png

Hochstadt告诉ZDNet:“也许该公司会表示并没有任何敏感信息被泄露,没有任何人非法访问了这些数据。但是,这些数据就像警察的卧底身份信息,一旦泄露,造成的危害是无法想象的。所以,你完全不能容忍它暴露在公网上。”

这些敏感信息往往都是公司的安全团队对内部网络进行安全监控的重要部分,但现在,它却有可能成为攻击者的突破口。而更为讽刺的是,安全检测系统现在成为了攻击者的“好帮手”。

除了各大酒店和度假村的服务器可能面临潜在的网络攻击,更糟糕的是,vpnMentor表示酒店及其客户的人身安全可能也会受到威胁。

在调查数据库时,安全团队还发现与多种安全设备相关的数据,包括酒店的房门锁,室内保险箱和物理安全管理设备的信息。

这可就不仅仅是电子数据泄露和服务器网络安全,可能会有不少人的人身安全受到威胁,特别是当这些数据被犯罪分子掌握时。

vpnMentor和ZDNet都已在2019年5月28日联系到Pyramid,通知他们立刻关闭暴露的服务器。

在Pyramid了解到这一事件的严重性后,该数据源已从公网下线,但该公司尚未确认这个服务器的重要性到底如何,也没有通过电话和电子邮件对此事件进行评论。

这不是vpnMentor第一次发现这种不安全的数据库和服务器。该公司此前曾披露过一个涉及中国电子商务公司Gearbest的一个存在未授权缺陷的数据库,影响了65%的美国家庭。

本文由白帽汇整理并翻译,不代表白帽汇任何观点和立场:https://nosec.org/home/detail/2689.html
来源:https://www.zdnet.com/article/unsecured-databa se-exposes-security-logs-of-major-hotel-chains/

这篇关于包括万豪在内的多家酒店的大量安全日志暴露在公网的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/351511

相关文章

Spring Boot集成/输出/日志级别控制/持久化开发实践

《SpringBoot集成/输出/日志级别控制/持久化开发实践》SpringBoot默认集成Logback,支持灵活日志级别配置(INFO/DEBUG等),输出包含时间戳、级别、类名等信息,并可通过... 目录一、日志概述1.1、Spring Boot日志简介1.2、日志框架与默认配置1.3、日志的核心作用

深度解析Nginx日志分析与499状态码问题解决

《深度解析Nginx日志分析与499状态码问题解决》在Web服务器运维和性能优化过程中,Nginx日志是排查问题的重要依据,本文将围绕Nginx日志分析、499状态码的成因、排查方法及解决方案展开讨论... 目录前言1. Nginx日志基础1.1 Nginx日志存放位置1.2 Nginx日志格式2. 499

使用Python构建一个高效的日志处理系统

《使用Python构建一个高效的日志处理系统》这篇文章主要为大家详细讲解了如何使用Python开发一个专业的日志分析工具,能够自动化处理、分析和可视化各类日志文件,大幅提升运维效率,需要的可以了解下... 目录环境准备工具功能概述完整代码实现代码深度解析1. 类设计与初始化2. 日志解析核心逻辑3. 文件处

Nginx安全防护的多种方法

《Nginx安全防护的多种方法》在生产环境中,需要隐藏Nginx的版本号,以避免泄漏Nginx的版本,使攻击者不能针对特定版本进行攻击,下面就来介绍一下Nginx安全防护的方法,感兴趣的可以了解一下... 目录核心安全配置1.编译安装 Nginx2.隐藏版本号3.限制危险请求方法4.请求限制(CC攻击防御)

MyBatis-Plus通用中等、大量数据分批查询和处理方法

《MyBatis-Plus通用中等、大量数据分批查询和处理方法》文章介绍MyBatis-Plus分页查询处理,通过函数式接口与Lambda表达式实现通用逻辑,方法抽象但功能强大,建议扩展分批处理及流式... 目录函数式接口获取分页数据接口数据处理接口通用逻辑工具类使用方法简单查询自定义查询方法总结函数式接口

C++ Log4cpp跨平台日志库的使用小结

《C++Log4cpp跨平台日志库的使用小结》Log4cpp是c++类库,本文详细介绍了C++日志库log4cpp的使用方法,及设置日志输出格式和优先级,具有一定的参考价值,感兴趣的可以了解一下... 目录一、介绍1. log4cpp的日志方式2.设置日志输出的格式3. 设置日志的输出优先级二、Window

怎样通过分析GC日志来定位Java进程的内存问题

《怎样通过分析GC日志来定位Java进程的内存问题》:本文主要介绍怎样通过分析GC日志来定位Java进程的内存问题,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,望不吝赐教... 目录一、GC 日志基础配置1. 启用详细 GC 日志2. 不同收集器的日志格式二、关键指标与分析维度1.

解读GC日志中的各项指标用法

《解读GC日志中的各项指标用法》:本文主要介绍GC日志中的各项指标用法,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,望不吝赐教... 目录一、基础 GC 日志格式(以 G1 为例)1. Minor GC 日志2. Full GC 日志二、关键指标解析1. GC 类型与触发原因2. 堆

Java 线程安全与 volatile与单例模式问题及解决方案

《Java线程安全与volatile与单例模式问题及解决方案》文章主要讲解线程安全问题的五个成因(调度随机、变量修改、非原子操作、内存可见性、指令重排序)及解决方案,强调使用volatile关键字... 目录什么是线程安全线程安全问题的产生与解决方案线程的调度是随机的多个线程对同一个变量进行修改线程的修改操

MySQL 打开binlog日志的方法及注意事项

《MySQL打开binlog日志的方法及注意事项》本文给大家介绍MySQL打开binlog日志的方法及注意事项,本文通过实例代码给大家介绍的非常详细,对大家的学习或工作具有一定的参考借鉴价值,需要... 目录一、默认状态二、如何检查 binlog 状态三、如何开启 binlog3.1 临时开启(重启后失效)