Исследователь с помощью брутфорса взломал API авиакомпании Avelo и получил доступ к данным пассажиров
Исследователю безопасности Алексу Шапиро удалось с помощью брутфорса взломать API системы бронирования авиакомпании Avelo. В результате получилось узнать личные данные случайных пассажиров.Обычно API бронирования оснащены двухфакторной защитой, которая предотвращает кражу данных.
Чтобы получить доступ к информации, надо знать номер бронирования и фамилию пассажира. Такая комбинация из двух параметров даёт очень много возможных значений, поэтому подобрать её сложно.В системе бронирования авиакомпании Avelo не было двухфакторной защиты.
habr.com