Новости компьютерной безопасности:

  Latest News

Kiosk Mode Bypass Flaw On Hotel Check-in Terminal Leaks Guests Personal Data

С сайта: Vulnerability(cybersecuritynews.com)

Kiosk Mode Bypass Flaw On Hotel Check-in Terminal Leaks Guests Personal Data

Author: Eswar

A new vulnerability has been discovered in Ariane Allegro  Scenario Player in a Kiosk mode that could allow threat actors to bypass the Kiosk mode and access the underlying Windows Desktop.

The CVE for this vulnerability is yet to be assigned by the severity for the Kiosk Mode Bypass has been given as 6.3 ( Medium ). 

However, this vulnerability was discovered in the Ariane Duo 6000 series, which runs the Ariane Allegro Scenario Player.

Researchers tried contacting Ariane Systems to report this vulnerability by any means.

Since they did not respond after 90 days, this vulnerability has been published.

Technical Analysis
According to the reports, Ariane Systems is a leading self-check-in and out solutions provider. Their kiosk mode systems were used in more than 3000 hotels and 500,000 rooms in more than 25 countries.

Nevertheless, these kiosk machines had a glaring weakness that allowed attackers to crash the machine.

The kiosk mode check-in and check-out allows users to enter their names on the system.

When the user enters a single quote (‘), the terminal gets stuck without any activities. 

cyber security newsKiosk terminal allowing self-check-in service (Source: Pentagrid)
Upon touching the screen, the Windows Crash report dialogue box shows up asking for three options such as “Try to restore the program”, “Close the program”, “Wait for the Program to Respond”.

If users click on “Close the program,” the Allegro Scenario Player closes, and a Windows Desktop with many options is displayed.

cyber security newsWindows Crash Report Dialogue box (Source: Pentagrid)
On researching further, researchers discovered many options available for an attacker to exploit the system, such as accessing the data stored on the terminal, including PII, reservations, and invoices, injecting and executing malicious programs, or even getting room keys created for other rooms.

cyber security newsClosing the application results in Access to Windows Desktop (Source: Pentagrid)
Room key access collection was possible due to the RFID transponders feature available on the Ariane systems, which allows the user to open the booked hotel room and also print an invoice.

Further, the Ariane system also initiates the payment process via a POS terminal, which is now accessible.

However, the only prerequisite for an attacker to exploit this vulnerability is physical access to the check-in terminal, which is enabled for self-service, which is available in most hotels during specific times.

This vulnerability exists, and there are no patches to fix it yet. But as a workaround, users can isolate the check-in terminals to prevent these kinds of bypass activities.



#Cyber_Security #Cyber_Security_News #Data_Breaches #Vulnerability #cyber_security #cyber_security_news #Kiosk_Mode_Bypass #Personal_Data_Leak

Оригинальная версия на сайте: Kiosk Mode Bypass Flaw On Hotel Check-in Terminal Leaks Guests Personal Data
Вернуться к списку новостей К свежим новостям Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.

Вернуться к списку новостей Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.


Новости проекта CSN:

✉ CSN.net4me.net

Обновление сайта csn.net4me.net

Обновление сайта csn.net4me.net 💻
cyber security news
  • Физически мы переехали на новый сервер. Благодарим наших подписчиков и постоянных читателей за терпение и понимание.
  • Сайт csn.net4me.net полностью адаптирован для работы по шифрованному SSL соединению.
  • Изменен механизм обработки и отображения опасных и критических уязвимостей.

Благодарим что вы с нами.


#CSN_обновление_сайта
https://csn.net4me.net/cyber_security_8301.html

Дополнительный материал

О проекте CSN

Проект CSN.net4me.net родился 16 Марта 2018 года.
Проект находится в самом начале своего развития. Конечно оформление, наполнение будет меняться. Одно останется неизменным - самые свежие новости компьютерной и сетевой безопасности.

О проекте net4me

Проект net4me.net развивался как сборник готовых решений и документации по темам компьютерной безопасности, сетевых решений и СПО (в часности linux). Темпы развития IT отрасли оказались столь быстрыми, что некоторые знания, технологии и информация о них устаревали мгновенно. Тем не менее, некоторый материал net4me.net до сих пор востребован.

Об источниках

Новости берутся CSN из открытых и доступных каждому источников. Авторы проекта стараются подбирать авторитетные и проверенные источники. Но, тем не менее, не несут ответственности за содержимое новостей. В каждой новости указывается источник этой новости, её автор и ссылка на оригинал новости.

Информация

Если вы желаете чтобы новости вашего ресурса были размещены на сайте CSN, то свяжитесь с авторами проекта csn@net4me.net и предложите ссылку на rss или xml ленту новостей вашего ресурса. Любая предложенная информация будет рассмотрена редакцией.