ÉlőUtoljára: 31 perceMa: 8
Biztonságfrissítve: 14:15

AI segített jegyeket szerezni amerikai fesztiválokra — a Front Gate Tickets hibáját fedték fel

A Claude Opus 4.7 AI-modell segítségével Ian Carroll biztonsági kutató teljes rendszergazdai hozzáférést szerzett a Front Gate Ticketshez, amely az USA legnagyobb zenei fesztiváljainak jegyértékesítését kezeli.

AI segített jegyeket szerezni amerikai fesztiválokra — a Front Gate Tickets hibáját fedték fel
Fotó: Brecht Corbeel / Unsplash
forrás: Wired·AI Forradalom szerk.·
Megosztás

Ian Carroll biztonsági kutató felfedezett egy olyan módszert, amellyel a Claude Opus 4.7 AI segítségével teljes rendszergazdai hozzáférést szerezhetett a Front Gate Tickets rendszereihez. A Front Gate Tickets kezeli a legnagyobb amerikai zenei fesztiválok, köztük a Lollapalooza, a South by Southwest (SXSW) és az Austin City Limits jegyértékesítését. Carroll felfedezése szerint a cég weboldalán egy olyan hiba volt, amely lehetővé tette számára, hogy hozzáférjen több millió ügyfél- vagy munkatársrekordhoz, és szabadon állítson ki jegyeket bármilyen eseményre, bármilyen értékben.

„Nagyon jó volt látni egy 4000 dolláros jegyet, amit egy gombnyomással annyit állíthattam volna ki, amennyit csak akartam” — nyilatkozta Carroll, aki a Seats.aero startupot vezeti, de független biztonsági kutatásokat is végez. „Minden egyes eseményre eljuthattam volna korlátozások nélkül: megszerezhettem volna a backstage belépőt vagy bármit, amit a szuper VIP-knek árulnak, még akkor is, ha elfogyott.” Carroll végül nem élt vissza a képességével, hanem jelentette felfedezését a Front Gate-nek, amely közölte, hogy azóta kijavította a sebezhetőséget.

Kapcsolódó: AI kibertámadás-védelem

AI a biztonsági rések felderítésében

A Front Gate közleménye szerint a hibát egy felelős biztonsági kutató azonosította, aki AI-vezérelt eszközöket használt a szabványos tűzfali biztonsági ellenőrzések megkerülésére, és hozzáférve egy belső API-hoz. A cég megerősítette, hogy a hibát 24 órán belül kijavították, és nincs bizonyíték a visszaélésre, jegyhatásra vagy ügyféladatok veszélyeztetésére. A WIRED megkeresésére az Anthropic, a Claude fejlesztője közölte, hogy a cég „Cyber Verification Programját” éppen azért hozták létre, hogy fejlett biztonsági képességeket tegyenek elérhetővé a védők számára, így végezhetnek ilyen kutatásokat.

Kapcsolódó: Claude kódjának nyilvánossága

Carroll elmondása szerint megdöbbentette, milyen könnyen állt elő a Claude kulcselemekkel a Front Gate webhelyére való behatoláshoz szükséges technikájában. „Nagyon jó esély van arra, hogy ezt a hibát teljesen önállóan is megtalálhatta volna, akár az én közreműködésem nélkül is” — véli Carroll. Hozzátette, hogy ez volt az első alkalom, hogy olyan sebezhetőséget talált, amelyet nem értett teljesen, és vissza kellett olvasnia a Claude által írt kódot a megkerülés megértéséhez.

Kapcsolódó: Chrome exploit írás

A rendszer részletei és a lehetséges következmények

A Claude egy „beágyazott SQL-lekérdezést” talált, amely képes volt elkerülni a tűzfal észlelését. Az AI ezután egy olyan szkriptet írt, amely mintákat jelenített meg egy 500 adatbázisból álló, kitett ügyféladatokat tartalmazó táblából. Carroll úgy véli, hogy a hiba révén több millió ügyfél adataihoz — nevek, e-mailek és postacímmel, de hitelkártyaadatok nélkül —, valamint a Front Gate munkatársainak adataihoz férhettek volna hozzá. A munkatársak adataihoz való hozzáféréssel Carroll képes volt átvenni a rendszergazdai fiókokat is, miután megtalálta a jelszó-visszaállító kódot az egyik adminisztrátori e-mailben. Bár nem állított elő jegyeket, a rendszergazdai fiókon keresztül megtekintette a legdrágább jegyeket a Bonnaroo fesztiválra.

Kapcsolódó: Prompt injection veszély

A Front Gate szóvivője ugyanakkor vitatta Carroll állításait, hangsúlyozva, hogy a biztonsági rendszerek korlátozták a személyes adatok kitettségét, és a hamis jegyeket észlelték és törölték volna. Carroll szerint azonban ezek az állítások bizonytalanok, mivel ő sikeresen szerezte meg a szuper-adminisztrátori jogosultságokat észlelhető válasz nélkül, és a cég nem tudja bizonyítani, hogy a sebezhetőséget korábban nem használták ki.

Kapcsolódó: Claude Security béta

Forrás

Feldolgozott sajtóforrás·Wired

Eredeti cikk megnyitása →

Ez a cikk a fenti sajtóforrás alapján készült AI-összefoglalóval.

tetszett a cikk? oszd meg →
Megosztás

Tetszik az oldal? Támogasd a fejlesztést

Az AI Forradalom egy automatizált pipeline: napi adatgyűjtés, LLM-feldolgozás és infrastruktúra fenntartása valódi költségekkel jár. Ha értékesnek találod a tömör, naprakész AI-összefoglalókat, egy kávé sokat segít.

Támogatom