image

Hotel check-in kiosk kan via enkele quote in invoer gastgegevens lekken

donderdag 6 juni 2024, 13:41 door Redactie, 1 reacties

Onderzoekers hebben in een check-in kiosk die door duizenden hotels wereldwijd wordt gebruikt om gasten in te laten checken een kwetsbaarheid ontdekt waardoor een aanvaller gastgegevens kan achterhalen. Fabrikant Ariane Systems zegt dat het probleem inmiddels is opgelost, maar heeft geen details gegeven in welke versie dit precies is.

De check-in kiosk wordt volgens Ariane Systems door drieduizend hotels in 29 landen gebruikt, voor het bedienen van een half miljoen 'self-served rooms'. Via de terminal kunnen gasten kamers reserveren en inchecken. Het is mogelijk om op bestaande reserveringen te zoeken. Wanneer er echter een naam met een enkele quote wordt gegeven loopt de applicatie vast en is het mogelijk om uit de kioskmode te 'ontsnappen'.

Gebruikers hebben dan toegang tot de onderliggende Windows-desktop, waarop reserveringen en facturen met gastgegevens staan. Volgens onderzoekers van Pentagrid zou een aanvaller mogelijk ook kamersleutels voor andere kamers kunnen genereren, omdat de benodigde RFID-functionaliteit in de terminal zit ingebouwd. Daarnaast zou een aanvaller aanvallen tegen het achterliggende hotelnetwerk kunnen uitvoeren.

De onderzoekers waarschuwden Ariane Systems begin maart. Na een moeizaam contactproces vond er in april telefonisch overleg plaats. Eind mei vroegen de onderzoekers om een update, maar kregen geen reactie. De fabrikant claimt dat het probleem inmiddels is opgelost, maar het is onbekend in welke versie dit zou zijn. Hotels worden aangeraden om de laatste versie te gebruiken en de check-in terminal van het netwerk te isoleren, zodat het hotelnetwerk of Windowsdomein niet kan worden aangevallen.

Reacties (1)
06-06-2024, 17:09 door Anoniem
Makkelijker kunnen we het niet maken... :-)

Want een naam met een "single quote" komt nooooit voor. De O'Reilly's van deze wereld boeken nooit een hotel.
Welke bugs zitten er nog meer in?


Misschien moeten deze programmeurs (of ontwerpers) het volgende eens een keer goed bestuderen:

https://www.kalzumeus.com/2010/06/17/falsehoods-programmers-believe-about-names/

(En dit artikel is al ruim 14 jaar oud)
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.