Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

bleepingcomputer+1thecyberexpress+1bleepingcomputer+1არასწორად კონფიგურირებულმა Elasticsearch მონაცემთა ბაზამ 220 მილიონზე მეტი ავიამგზავრისა და ეკიპაჟის ჩანაწერი, მათ შორის პასპორტის ნომრები, მოქალაქეობა და ფრენის დეტალური მარშრუტები, ღია ინტერნეტში გაურკვეველი პერიოდით ხელმისაწვდომი გახადა, სანამ ივნისში არ იქნა დაცული, განაცხადეს უსაფრთხოების მკვლევარებმა ამ კვირაში.
Kinryū Labs-მა აღმოაჩინა ღია კლასტერი, სახელწოდებით "pax-info", 3 ივნისს, როდესაც მონაცემთა ბაზებს იკვლევდა გამოსასყიდი პროგრამების კვლევის ფარგლებში, იტყობინება BleepingComputer-ის ექსკლუზიური ანგარიში. მონაცემთა ბაზა შეიცავდა 29 ინდექსს და დაახლოებით 107 გბ მონაცემს 2017 წლის იანვრიდან 2026 წლის აპრილამდე, რომელიც აღებული იყო მგზავრთა ინფორმაციის წინასწარი სისტემიდან (APIS) – სტანდარტიზებული მონაცემთა ნაკადი, რომელსაც ავიაკომპანიები გადასცემენ სასაზღვრო ორგანოებს გამგზავრებამდე.securityaffairs+1
ორმა მთავარმა ინდექსმა შეინახა 210,318,069 მგზავრის და 10,465,631 ეკიპაჟის ჩანაწერი, ჯამში 220,783,700 ჩანაწერი. გასაჯაროებული ველები მოიცავდა სახელებს, დაბადების თარიღებს, სქესს, მოქალაქეობას, პასპორტის ან სამგზავრო დოკუმენტის ნომრებს ვადის გასვლის თარიღებით, ფრენის ნომრებსა და თარიღებს, ავიაკომპანიების სახელებს, გამგზავრებისა და ტრანზიტის აეროპორტებს, ადგილების დაჯავშნას, ბარგის მითითებებს და ფრენის დაგეგმილ, სავარაუდო და ფაქტობრივ დროს.thecyberexpress+1
BleepingComputer-ის მიერ განხილული ნიმუშები მოიცავდა კორეელი, ჩინელი, კანადელი და ახალი ზელანდიელი მოქალაქეების მონაცემებს და მოიცავდა ავიაკომპანიებს აზია-წყნარი ოკეანის, ევროპისა და ახლო აღმოსავლეთის მასშტაბით. ეს ციფრები წარმოადგენს სამგზავრო ჩანაწერებს და არა უნიკალურ პირებს, ამიტომ ხშირი მგზავრები შეიძლება რამდენჯერმე გამოჩნდნენ.bleepingcomputer+1
მონაცემთა ბაზა განთავსებული იყო ვიეტნამის სატელეკომუნიკაციო ოპერატორ Viettel-ის მიერ ჰანოიში მინიჭებულ IP სივრცეში, თუმცა მკვლევარებმა ვერ დაადასტურეს, თუ რომელმა ორგანიზაციამ მართა იგი. პირდაპირმა წვდომამ დააბრუნა 401 ავთენტიფიკაციის შეცდომა, რაც ქმნიდა ჩაკეტილი სისტემის იერს, მაგრამ ღრუბლოვანმა გზამ მიაღწია იმავე კლასტერს და მიიღო ნაგულისხმევი რწმუნებათა სიგელები.thecyberexpress+2
ინტერნეტ დაზვერვის პლატფორმა FOFA-მ პირველად დააფიქსირა ჰოსტი 2022 წლის ოქტომბერში და იდენტიფიცირება მოახდინა როგორც მონაცემთა ბაზა 2023 წლის ივლისში, თუმცა ექსპოზიციის რეალური ფანჯარა უცნობია. Kinryū Labs-მა შეატყობინა პრობლემის შესახებ ვიეტნამის ხელისუფლებას, დაზარალებულ ავიაკომპანიებს და ეროვნულ CERT-ებს 3 ივნისს; მონაცემთა ბაზა დაცული იქნა 8 ივნისისთვის. Singapore Airlines-მა დაეხმარა რეაგირების კოორდინაციაში და აცნობა მკვლევარებს, რომ მან "ჩართო შესაბამისი მხარეები" და "გადადგა ნაბიჯები პრობლემის შესაკავებლად", BleepingComputer-ის მიერ განხილული ავთენტიფიცირებული ელფოსტის მიხედვით.bleepingcomputer
მკვლევარებმა ვერ იპოვეს გამოსასყიდის მოთხოვნა ან ნიშნები იმისა, რომ მონაცემები შეცვლილი იყო, მაგრამ სერვერის ჟურნალებზე წვდომის გარეშე მათ ვერ დაადგინეს, დააკოპირა თუ არა ვინმემ ჩანაწერები იმ წლების განმავლობაში, როდესაც სისტემა ხელმისაწვდომი იყო. ეს განსხვავება იურიდიულ წონას ატარებს: ვიეტნამის კანონი პერსონალურ მონაცემთა დაცვის შესახებ, რომელიც ძალაში შევიდა 2026 წლის 1 იანვარს, მოითხოვს შეტყობინებას დარღვევის აღმოჩენიდან 72 საათის განმავლობაში და აწესებს ჯარიმებს წინა წლის შემოსავლის 5 პროცენტამდე ტრანსსასაზღვრო გადაცემის დარღვევისთვის. ვინაიდან ჩანაწერები მოიცავს საერთაშორისო ფრენებს, ევროკავშირისა და დიდი ბრიტანეთის მაცხოვრებლები თითქმის დარწმუნებით არიან წარმოდგენილი, რაც პოტენციურად GDPR-საც მოიცავს.securityaffairs+2