نشت داده با اپراتور پارکینگ APCOA | Heise Online

[ad_1]

با بزرگترین اپراتور گاراژ پارکینگ APCOA که در سراسر اروپا عمل کرده و طبق گفته های خاص خود ، یک نشت داده وجود دارد که امکان مشاهده داده های مشتریان را فراهم می کند. فاکتورها از مشتریان شرکت و بلیط های دیجیتالی Android و Apple Wallet در دسترس بودند. برای استفاده از این شکاف ، کافی بود که شماره رزرو را در یک URL که می تواند برای مشتریان مشاهده شود ، حساب یا پایین بیاورد.

بسیاری از مکان های مختلف تحت تأثیر قرار می گیرند که APCOA خدمات خود را ارائه می دهد. در تحقیقات ما ، ما توانستیم اطلاعاتی را از گاراژهای پارکینگ از آلمان ، دانمارک ، لهستان و ایرلند فراخوانی کنیم. APCOA ادعا می کند 12000 مکان را در دوازده کشور اروپایی از جمله مناطق 58 فرودگاه اروپا اداره می کند. قابل توجه: سیستم های رزرو معمولاً می توانند به صورت آنلاین در زیر دامنه برسند ، به عنوان مثال ، به عنوان مثال از فرودگاهی که گاراژ پارکینگ در آن قرار دارد. در پس زمینه ، به نظر می رسد که APCOA فقط یک پایگاه داده واحد با یک گروه شماره کار می کند ، زیرا با افزایش یا کاهش تعداد می توان سوابق داده های سایر مکان های APCOA را تحت URL نمایش داد.

بسیاری از تحقیقات هیزائی که به لطف اطلاعات ناشناس از یادداشت ها وجود دارد ، فقط امکان پذیر است.

اگر از شکایتی که مردم باید دریابید آگاه هستید ، می توانید اطلاعات و مطالب را برای ما ارسال کنید. لطفاً از صندوق پستی ناشناس و ایمن ما استفاده کنید.

https://heise.de/investigativ

در صورتحساب صادر شده برای مشتریان شرکت ، هر دو آدرس شرکت و نام مشتری قابل مشاهده بود. دوره ای که وسیله نقلیه باید در آن پارک شود و در آن مکان عملکرد را رزرو کرد نیز مشهود بود. به عنوان مثال “P2 در مورد ترمینال T1 & T2”.

بلیط های دیجیتالی برای کیف پول ها حاوی هیچ نامی نبودند ، اما پلاک خودرو ، دوره رزرو و گاهی اوقات مدل وسیله نقلیه. از جمله موارد دیگر ، ما توانستیم دریابیم که یک پورشه تارگا با پلاک خاص از 26.03.2025 8:00 صبح تا 29.03.2025 11:30 بعد از ظهر. باید در فرودگاه در “پارکینگ در فضای باز P3” پارک شود.

فاکتورها و بلیط هایی که به سال 2019 بازگشتند قابل مشاهده بودند. این شرکت ناشناس سازی خودکار داده های فردی را برای سوابق داده های قدیمی فعال کرده بود. داده های موجود در اسناد از سال 2025 و تا حدودی در اسناد از سال 2024 کاملاً قابل مشاهده بود. تمام فاکتورهای قدیمی فقط داده های ناشناس را شامل می شوند.

یک خواننده این مشکل را کشف کرده بود و با نگرانی خود به تیم تحقیقاتی Heise تلاش کرده بود. وی هنگام دریافت بلیط خود ، شماره فاکتور را در انتهای URL تغییر داده بود و متوجه شد که می تواند داده های دیگری را نیز مشاهده کند.

در 16 آوریل 2025 ، ما با APCOA و افسر حفاظت از داده های آن تماس گرفتیم. در تاریخ 24 آوریل ، این شرکت به موقعیت اشاره کرد: این نشان می دهد که یک تجزیه و تحلیل در خانه یک زهکشی سیستماتیک از داده ها ندارد. همچنین با توجه به دستکاری و کشف شکاف امنیتی توسط مشتریان ، از “خطر عملاً کم” صحبت می کند.

در حال حاضر در 17 آوریل 2025 ، APCOA در سیستم های خود که مشکل را برطرف کرده بود ، یک هاتفیکس بازی کرد. تیم تحریریه روز بعد از این موضوع مطلع شد. از آن زمان ، علاوه بر شماره رزرو ، یک هش نیز بررسی شده است.

APCOA اولین اپراتور خدمات آنلاین نیست که از پارامترهای ERL استفاده می کند که نگهداری آن آسان است و بنابراین داده ها را در دسترس مشتریان قرار می دهد. در گذشته ، ما بارها و بارها در مورد موارد مشابه گزارش داده ایم. در سال 2022 ، C در مورد یک مورد تقریباً یکسان گزارش نشده است ، که در آن داده های مشتری هتل در لگولاند باواریایی در همان روش فراخوانده شد.

هنگامی که مراکز واکسیناسیون و آزمایش در مدت کوتاهی پس از آغاز Coronapandemie 2020 تنظیم شد و برخی از پیراهن ها با جایزه تاریخ آنلاین آستین زدند ، این خطا رونق گرفت.

غیرانتفاعی “پروژه امنیتی برنامه کاربردی در سراسر جهان” (OWASP) ، که از جمله موارد دیگر ، لیست 10 لیست برتر از نقاط ضعف امنیتی را نیز در اختیار دارد ، مشکلات قابل مقایسه ای را می داند. خطای “کنترل دسترسی شکسته” ، که شامل URL بدون آزمون مجوز بیشتر است ، در ارزیابی فعلی OWASP مقام اول را اشغال می کند.


(TLZ)

[ad_2]

لینک منبع

Leave a Reply

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *