Categories: INCIDENTES

Bug em site da United Airlines expôs dados de passagens de viajantes

O site da companhia aérea permite que os usuários verifiquem o status do reembolso inserindo o número do bilhete e o sobrenome. Mas o site não estava validando o sobrenome, possibilitando o acesso às informações de reembolso de outros viajantes com a alteração do número da passagem.

O especialista em segurança de TI Oliver Linow, que encontrou o bug, disse ao TechCrunch que podia ver os sobrenomes dos viajantes, o tipo de pagamento e a moeda usados ​​para comprar a passagem e o valor do reembolso.

A United, como a maioria das outras companhias aéreas, permite que os passageiros acessem e modifiquem seus próximos voos usando apenas o número da passagem e o sobrenome do passageiro.

Linow relatou o problema à United em 6 de julho. A companhia aérea levou um mês para consertar. Mas Linow não teve notícias da companhia aérea.

Não se sabe por quanto tempo o bug estava presente. A United não respondeu aos nossos e-mails com perguntas sobre se a companhia aérea informou as autoridades de proteção de dados sobre o incidente.

As empresas que violarem as regras europeias de proteção de dados podem ser multadas em até 4% de sua receita anual.

As companhias aéreas retiveram bilhões de dólares em reembolsos durante a pandemia em meio a uma queda acentuada no número de passageiros. Mais tarde, a United recebeu uma parte de US$5 bilhões de um pacote de ajuda federal de US $ 25 bilhões com o objetivo de manter a indústria aérea à tona.

No início deste mês, a United disse que iria dispensar cerca de 20% de sua equipe – cerca de 16.370 funcionários.

Fonte: https://techcrunch.com/2020/09/10/united-website-bug-tickets/

Ninja

Na cena de cybersecurity a mais de 25 anos, Ninja trabalha como evangelizador de segurança da informação no Brasil. Preocupado com a conscientização de segurança cibernética, a ideia inicial é conseguir expor um pouco para o publico Brasileiro do que acontece no mundo.

Recent Posts

Campanha de phishing com IA compromete centenas de organizações via Railway

Pesquisadores da Huntress identificaram uma campanha massiva de phishing que usa infraestrutura da Railway e…

1 dia ago

Mazda expõe dados de funcionários e parceiros após falha em sistema logístico

A Mazda informou que um acesso externo não autorizado a um sistema ligado à gestão…

1 dia ago

Falha crítica no telnetd do GNU InetUtils permite RCE como root sem autenticação

A CVE-2026-32746, com CVSS 9.8, afeta o telnetd do GNU InetUtils até a versão 2.7…

6 dias ago

GlassWorm ressurge e compromete mais de 430 repositórios, pacotes e extensões em nova ofensiva supply chain

A campanha GlassWorm voltou com escala muito maior e já atingiu 433 componentes em GitHub,…

6 dias ago

Falsos instaladores do OpenClaw ganham destaque no Bing AI e espalham malware

Como o golpe funcionava- O atacante publicou um projeto “parecido com legítimo” no GitHub, usando…

3 semanas ago

Falha crítica no better-auth permite criação não autenticada de API keys e risco de takeover

Falha crítica no better-auth permite criar API keys sem autenticação para usuários arbitrários, com risco…

1 mês ago