x

SECURITY CAPSULE SIEM

Познакомьтесь с нашим решением по мониторингу событий
и выявлению инцидентов информационной безопасности

SC SIEM выигрывает там, где важна скорость, минимальные ресурсы и возможность быстро создать правила корреляции

ВЫПОЛНЯЙТЕ ТРЕБОВАНИЯ ГОСУДАРСТВА БЕЗ ЛИШНИХ РИСКОВ –

Интеграция с НКЦКИ под ключ — быстро и прозрачно

Во исполнение Федерального закона № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» — гарантия соответствия и управляемости процессов

TTL OSINT

УПРАВЛЯЙТЕ РИСКАМИ — НЕ ЖДИТЕ АТАК

Пентест для устойчивости и соответствия требованиям

Реалистичная проверка внешнего периметра: выявляем уязвимости до злоумышленников и подтверждаем готовность вашего бизнеса к киберугрозам.

Протестировать
13.08.2024 213 1 мин.

Утечка секретов и неограниченное количество миль: взлом крупнейшей платформы вознаграждений авиакомпаний и отелей

В марте и апреле 2023 года исследователи обнаружили и сообщили о многочисленных уязвимостях в системе безопасности компании points.com, крупного серверного провайдера программ вознаграждений авиакомпаний и отелей. Эти уязвимости включали несанкционированный доступ к конфиденциальной информации о клиентах, перевод баллов и полный административный контроль над системами компании points.com. Команда быстро отреагировала, отключив уязвимые веб-сайты и исправив все выявленные проблемы. Уязвимости позволили злоумышленнику запрашивать записи о заказах клиентов, переводить бонусные баллы и получать доступ к учетным записям клиентов. Кроме того, утечка учетных данных клиента программы Virgin Rewards позволила злоумышленнику подписывать запросы API от имени авиакомпании. Исследователи также обнаружили слабый секрет сеанса Flask, который предоставлял полный доступ к глобальной консоли администрирования points.com и административной панели loyalty wallet.

Отказ от ответственности: Эта статья является частью автоматизированного сборника рекомендаций X-Force OSINT, предназначенного для более быстрой интеграции статей с открытым исходным кодом в клиентские среды. Все авторские права принадлежат авторам оригинала.

Ссылка:https://samcurry.net/points-com

Выборочные показатели Compromise:

  • https://lcp.points.com/v1/roles/configeditor
  • https://buymiles.mileageplus.com/united/united_landing_page/#/en-US
  • bb2cf0e85b20f13dcfebecb436c91b160f392fa2555961c23b3fcc67775edc50
  • https://lcp.points.com/v1/search/orders/?limit=1000
  • bd2e7256bf1011eda2410242ac11000a
Новость дополняется...
Источник: TTL OSINT

Следите за киберугрозами вместе с экспертами CRATU!
Следите за киберугрозами вместе с экспертами CRATU!
Анализ реальных атак, техники APT-групп, новые уязвимости, практические рекомендации по детекту и доля иронии — всё, как вы любите.

CRATU — ваш инсайдерский источник по кибербезопасности. Подписывайтесь на наш Telegram-канал

Возврат к списку

КОНТРОЛИРУЙ РИСКИ:

Пентест для защиты бизнеса

Реалистичная проверка устойчивости ваших систем.

Протестировать

ПОСЛЕДНИЕ НОВОСТИ