الفنادق في خطر من الأخطاء في برنامج Oracle Property Management

الفنادق في خطر من الأخطاء في برنامج Oracle Property Management

الفنادق معرضة للخطر بسبب خطأ في برنامج Oracle Property Management، وذكاء بيانات PlatoBlockchain. البحث العمودي. منظمة العفو الدولية.

قد ترغب آلاف الفنادق والكيانات الأخرى في صناعة الضيافة في جميع أنحاء العالم التي تستخدم نظام إدارة الممتلكات Opera من Oracle في تصحيح الخلل بسرعة في البرنامج الذي كشفت عنه Oracle في التحديث الأمني ​​الخاص بها في أبريل 2023.

لقد وصفت أوراكل الثغرة الأمنية (CVE-2023-21932) كخطأ معقد في منتج Oracle Hospitality Opera 5 Property Services الذي لا يمكن استغلاله إلا من قبل مهاجم معتمد يتمتع بوصول متميز للغاية. قام البائع بمنحه تصنيف خطورة معتدل يبلغ 7.2 على مقياس CVSS بناءً على حقيقة واضحة مفادها أن المهاجم لم يتمكن من استغلاله عن بُعد.

تقييم غير صحيح

لكن الباحثين الذين اكتشفوا الخلل بالفعل وأبلغوا شركة أوراكل يختلفون مع وصف الشركة للثغرة الأمنية ووصفوها بأنها غير صحيحة.

وفي منشور بالمدونة، قال الباحثون - من شركة إدارة سطح الهجوم Assetnote ومنظمتين أخريين - إنهم حققوا ذلك تنفيذ التعليمات البرمجية عن بعد للمصادقة المسبقة استخدام الخطأ عند المشاركة في حدث القرصنة المباشر العام الماضي. ووصف الباحثون الهدف في هذا الحدث بأنه أحد أكبر المنتجعات في الولايات المتحدة.

وقال شوبهام شاه، المؤسس المشارك والرئيس التنفيذي للتكنولوجيا في Assetnote، في منشور بالمدونة هذا الأسبوع: "لا تتطلب هذه الثغرة الأمنية أي مصادقة لاستغلالها، على الرغم من ادعاءات Oracle". "يجب أن تحصل هذه الثغرة الأمنية على درجة CVSS تبلغ 10.0."

لم تستجب شركة Oracle لطلب Dark Reading للتعليق على تقييم الباحثين للثغرة الأمنية.

Oracle Opera، المعروف أيضًا باسم Micros Opera، هو نظام لإدارة الممتلكات تستخدمه الفنادق وسلاسل الفنادق في جميع أنحاء العالم لإدارة الحجوزات وخدمات الضيوف والمحاسبة والعمليات الأخرى مركزيًا. وتشمل قائمة عملائها سلاسل كبرى مثل مجموعة ويندهام، وفنادق راديسون، وفنادق أكور، وماريوت، وIHG.

من المحتمل أن يتمكن المهاجمون الذين يستغلون البرنامج من الوصول إلى معلومات التعريف الشخصية وبيانات بطاقة الائتمان وغيرها من المعلومات الحساسة الخاصة بالضيوف. يوجد CVE-2023-21932 في الإصدار 5.6 من النظام الأساسي Opera 5 Property Services.

وقالت أوراكل إن الثغرة تسمح للمهاجمين الذين يستغلونها بالوصول إلى جميع البيانات التي يمكن لـ Opera 5 Property Services الوصول إليها. كما أنه سيسمح للمهاجمين بتحديث أو إدراج أو حذف الوصول إلى بعض البيانات الموجودة في النظام على الأقل.

خطأ في ترتيب العمليات

اكتشف شاه، صائد الأخطاء على منصة HackerOne، الثغرة الأمنية أثناء إجراء تحليل التعليمات البرمجية المصدر لـ Opera بالتعاون مع Sean Yeoh، قائد الهندسة في Assetnote، وبريندان سكارفيل، مختبر القلم لدى PwC Australia، وجيسون هاديكس، كبير مسؤولي تكنولوجيا المعلومات في شركة Adversary. شركة مضاهاة BuddoBot.

حدد شاه والباحثون الآخرون CVE-2023-21932 على أنه يتعلق بمقطع كود Opera الذي يقوم بتطهير حمولة مشفرة لمتغيرين محددين، ثم فك تشفيرها، بدلاً من القيام بذلك في الاتجاه المعاكس. وقال الباحثون إن هذا النوع من خطأ "ترتيب العمليات" يمنح المهاجمين طريقة للتسلل إلى أي حمولة عبر المتغيرات دون حدوث أي عملية تطهير.

"الأخطاء في ترتيب العمليات نادرة حقًا، وهذا الخطأ هو مثال واضح جدًا على فئة الأخطاء هذه." غرد شاه هذا الاسبوع.

"لقد تمكنا من الاستفادة من هذا الخطأ للوصول إلى أحد أكبر المنتجعات في الولايات المتحدة، لحضور حدث قرصنة مباشر."

وأوجز الباحثون الخطوات التي اتخذوها للتغلب على ضوابط محددة في Opera لتحقيق تنفيذ المصادقة المسبقة، مشيرين إلى أن أيًا منها لم يتطلب أي نوع من الوصول الخاص أو المعرفة بالبرنامج.

وكتبوا: "جميع الخطوات التي تم تنفيذها لاستغلال هذه الثغرة الأمنية كانت دون أي مصادقة". زعموا أن شركة Oracle استغرقت عامًا كاملاً تقريبًا لإصدار الخطأ بعد إخطارها به.

ردًا على مدونة Assetnote، قال الباحث الأمني ​​كيفن بومونت إن هناك العديد من استفسارات Shodan التي يمكن للمهاجم استخدامها للعثور على الفنادق والكيانات الأخرى التي تستخدم Opera. وقال بومونت إن كل الممتلكات التي وجدها عبر شودان لم يتم إصلاحها ضد الخلل. "في مرحلة ما، نحتاج إلى التحدث عن أمان منتجات Oracle" قال بومونت.

وفقًا لشاه والباحثين الآخرين، فإن CVE-2023-21932 هو مجرد واحد من العديد من العيوب في Oracle Opera - على الأقل لم تعالج الشركة بعضها. وكتبوا: "من فضلك لا تعرض هذا على الإنترنت أبدًا".

الطابع الزمني:

اكثر من قراءة مظلمة