/ Security / Stewart International Airport: New Yorker Flughafen wohl ein Jahr schutzlos am Netz

Stewart International Airport: New Yorker Flughafen wohl ein Jahr schutzlos am Netz

126386-135649-i_rc.jpg
Moritz Rosenfeld an Februar 26, 2017 - 12:33 pm in Security

Die Backup-Systeme des New Yorker Flughafens Stewart International Airport waren offenbar für mehr als ein Jahr ungeschützt am Netz. Unberechtigte Personen hätten so vertrauliche Daten, Passwörter und andere Informationen einsehen können, berichtet Zdnet und beruft sich auf Informationen des Sicherheitsforscher Chris Vickery von Mackeeper. Vickery hatte die Systeme des Herstellers Air IT nach eigenen Angaben über die Suchmaschine Shodan gefunden.

Der Stewart International Airport liegt rund 100 Kilometer nördlich von Manhattan und wird vor allem für Charterflüge und vom Militär genutzt. Nach Angaben von Vickery agierte das ohne Passwortschutz eingebundene Backup-System „letztlich wie ein öffentlicher Web-Server“. Das System soll von einem externen IT-Dienstleister installiert worden sein.

Elf Images, mehrere Hundert Gigabyte

Die im Netz verfügbaren Daten bestanden aus elf Disk-Images mit mehreren Hundert Gigabyte an Dateien. Darunter befanden sich nach Angaben von Zdnet E-Mails des Personals, Akten der Personalverwaltung, interne Memos, Gehaltsabrechnungen und eine Finanzabrechnung. Viele der Dateien sollen mit einem „Vertraulich“-Hinweis gekennzeichnet sein.

Auch Informationen der Behörde für Transportsicherheit (Transportation Security Administration) über mögliche Verstöße gegen die Sicherheitsrichtlinien durch Mitarbeiter des Flughafens sind in den Daten enthalten.

Noch problematischer könnte ein Ordner sein, der eine Liste von Nutzernamen und Passwörtern für eine Reihe von Systemen des Flughafens enthalten soll. Unklar ist, ob diese Systeme ebenfalls über das Internet erreichbar waren oder nicht. Zu den Systemen gehört auch die von Air IT bereitgestellte Infrastruktur zur Passagierverwaltung, die Flughafenmitarbeitern unter anderem Zugriff auf die Passenger Name Records der Passagiere gibt. So war es laut Zdnet theoretisch möglich, Informationen auf Boarding-Pässen zu verändern.

Das Backup wird weiter bei Shodan gelistet, wurde aber mittlerweile mit Nutzernamen und Passwort versehen. Bereits im vergangenen Jahr hatten wir über gravierende Sicherheitsprobleme bei Flugbuchungssystemen berichtet, auch auf dem 33C3 wurden die Schwachstellen thematisiert.

Read more on: Source

Kommentare sind deaktiviert