【核心提要】
【正文报道】
近日,网络安全研究机构 Kinryū Labs 披露了一起严重的航空数据泄露事件。由于系统配置不当,一个名为“高级旅客信息”(Advanced Passenger Information, API)的数据库被公开访问。该数据库记录了过去九年间进出越南的几乎所有旅客及机组人员的详细信息。
技术调查显示,该漏洞源于一个名为 "pax-info" 的 Elasticsearch 集群。由于运营方未更改系统默认的用户名和密码,导致任何用户均可利用默认凭证登录该数据库。该集群包含 29 个索引,总计约 107 GB 数据。
在被披露的两个主要索引中,分别存储了超过 2.1 亿条乘客记录和逾 1,000 万条机组人员记录,合计涉及数据量高达 220,783,700 条。相关数据的采集时间跨度从 2017 年 1 月 7 日一直持续到 2026 年 4 月 30 日。
此次泄露的信息高度敏感且具有极高的隐私风险。受影响的数据包括:旅客及机组人员的姓名、出生日期、性别、国籍,以及护照或旅行证件号码(包含有效期及签发国)。此外,还涉及大量的行程细节,如航班号与日期、航空公司、出发地、目的地及中转机场、座位信息、行李编号,以及计划、预计和实际飞行时间等。
受影响的旅客涵盖多个国家,包括中国、韩国、加拿大、新西兰等。在收到相关通知后,该数据库的访问权限已于 2026 年 6 月正式关闭。
【小编观点】 此次事件再次敲响了基础设施安全领域的警钟。即便拥有庞大的数据量和复杂的系统架构,最基础的“默认凭证”管理不当仍可能导致灾难性的后果。对于涉及跨境旅行、护照信息等高度敏感的政府或公共服务类数据库,严格的身份验证机制和定期安全审计是防范此类大规模泄露的底线。
背景链接: https://kinryu.sh/reports/v...
暂无回复,快来抢沙发吧!
本次需消耗银元:
100
当前账户余额: 0 银元
【核心提要】
【正文报道】
近日,网络安全研究机构 Kinryū Labs 披露了一起严重的航空数据泄露事件。由于系统配置不当,一个名为“高级旅客信息”(Advanced Passenger Information, API)的数据库被公开访问。该数据库记录了过去九年间进出越南的几乎所有旅客及机组人员的详细信息。
技术调查显示,该漏洞源于一个名为 "pax-info" 的 Elasticsearch 集群。由于运营方未更改系统默认的用户名和密码,导致任何用户均可利用默认凭证登录该数据库。该集群包含 29 个索引,总计约 107 GB 数据。
在被披露的两个主要索引中,分别存储了超过 2.1 亿条乘客记录和逾 1,000 万条机组人员记录,合计涉及数据量高达 220,783,700 条。相关数据的采集时间跨度从 2017 年 1 月 7 日一直持续到 2026 年 4 月 30 日。
此次泄露的信息高度敏感且具有极高的隐私风险。受影响的数据包括:旅客及机组人员的姓名、出生日期、性别、国籍,以及护照或旅行证件号码(包含有效期及签发国)。此外,还涉及大量的行程细节,如航班号与日期、航空公司、出发地、目的地及中转机场、座位信息、行李编号,以及计划、预计和实际飞行时间等。
受影响的旅客涵盖多个国家,包括中国、韩国、加拿大、新西兰等。在收到相关通知后,该数据库的访问权限已于 2026 年 6 月正式关闭。
【小编观点】
此次事件再次敲响了基础设施安全领域的警钟。即便拥有庞大的数据量和复杂的系统架构,最基础的“默认凭证”管理不当仍可能导致灾难性的后果。对于涉及跨境旅行、护照信息等高度敏感的政府或公共服务类数据库,严格的身份验证机制和定期安全审计是防范此类大规模泄露的底线。
背景链接:
https://kinryu.sh/reports/v...