1722828644
2024-08-04 16:52:06
CERT-In は、関係組織が脆弱性が修正されたことを確認したため、本人に確認を依頼したと述べた。| 写真提供: 特別手配
インド鉄道ケータリング・観光公社(IRCTC)は、保険ポータルの重大な脆弱性に対処した。この脆弱性により、以前は乗客の旅行詳細への不正アクセスや、保険証券の受取人情報の変更が可能になっていた。
ノイダのサイバーセキュリティ研究者ニラブ・ラジプート氏は、IRCTCのウェブサイトで列車のチケットを予約し、旅行保険に加入した後にこのバグを発見した。同氏はSMSでリンクを受け取り、PNRと登録した携帯電話番号を入力すると、ユナイテッド・インディア・インシュアランス社が提供する旅行保険証券が開いた。リンクには受取人の詳細を更新するオプションが含まれていた。
ラジプート氏は好奇心とハッカーとしての本能に駆られ、ポータルでのデータ漏洩の可能性を調査しました。ランダムな PNR と架空の携帯電話番号を入力すると、ポータルで乗客の旅行の詳細 (旅行日、列車番号、寝台/座席、電子メール、携帯電話、保険証券情報など) が明らかになることを発見しました。驚いたことに、ポータルでは OTP やセキュリティの質問を必要とせずに、名義人の詳細を変更できました。
ランダムPNR
「私は何百ものPNRと携帯電話番号をランダムに入力し、乗客の旅行/保険の詳細にアクセスしました。リンクは携帯電話番号が存在しないという警告を出しましたが、乗客データは提供されました。私は2024年7月23日にこの問題をコンピュータ緊急対応チーム-インド(CERT-In)にすぐに報告し、彼らは関連組織に脆弱性を伝えました」とラジプート氏は語った。 ヒンズー教徒 日曜日に。
CERT-Inは2024年7月30日の返答で、関係組織が脆弱性が修正されたことを確認したと述べ、同氏側で検証するよう要請した。

IRCTC 保険ポータルの脆弱性は、旅程や連絡先の詳細など、乗客の機密情報が漏洩したため、重大なものでした。この問題は第三者が管理する保険ポータルで発見されましたが、データ セキュリティとプライバシーに関する懸念が管理者である IRCTC に影響を与えました。
ラジプート氏は、さまざまなオンラインポータルの定期的な評価を通じて、セキュリティリスクを特定し、軽減することに重点を置いています。「今回のケースでは、権限のない個人が保険契約者の詳細情報にアクセスし、名義人情報を含む情報を変更する可能性があります。機密情報を不正アクセスや不正操作から保護する必要があります」と同氏は述べました。
#IRCTC保険ポータルの重大なデータ侵害を報告