AI segített jegyeket szerezni amerikai fesztiválokra — a Front Gate Tickets hibáját fedték fel
A Claude Opus 4.7 AI-modell segítségével Ian Carroll biztonsági kutató teljes rendszergazdai hozzáférést szerzett a Front Gate Ticketshez, amely az USA legnagyobb zenei fesztiváljainak jegyértékesítését kezeli.

Ian Carroll biztonsági kutató felfedezett egy olyan módszert, amellyel a Claude Opus 4.7 AI segítségével teljes rendszergazdai hozzáférést szerezhetett a Front Gate Tickets rendszereihez. A Front Gate Tickets kezeli a legnagyobb amerikai zenei fesztiválok, köztük a Lollapalooza, a South by Southwest (SXSW) és az Austin City Limits jegyértékesítését. Carroll felfedezése szerint a cég weboldalán egy olyan hiba volt, amely lehetővé tette számára, hogy hozzáférjen több millió ügyfél- vagy munkatársrekordhoz, és szabadon állítson ki jegyeket bármilyen eseményre, bármilyen értékben.
„Nagyon jó volt látni egy 4000 dolláros jegyet, amit egy gombnyomással annyit állíthattam volna ki, amennyit csak akartam” — nyilatkozta Carroll, aki a Seats.aero startupot vezeti, de független biztonsági kutatásokat is végez. „Minden egyes eseményre eljuthattam volna korlátozások nélkül: megszerezhettem volna a backstage belépőt vagy bármit, amit a szuper VIP-knek árulnak, még akkor is, ha elfogyott.” Carroll végül nem élt vissza a képességével, hanem jelentette felfedezését a Front Gate-nek, amely közölte, hogy azóta kijavította a sebezhetőséget.
Kapcsolódó: AI kibertámadás-védelem
AI a biztonsági rések felderítésében
A Front Gate közleménye szerint a hibát egy felelős biztonsági kutató azonosította, aki AI-vezérelt eszközöket használt a szabványos tűzfali biztonsági ellenőrzések megkerülésére, és hozzáférve egy belső API-hoz. A cég megerősítette, hogy a hibát 24 órán belül kijavították, és nincs bizonyíték a visszaélésre, jegyhatásra vagy ügyféladatok veszélyeztetésére. A WIRED megkeresésére az Anthropic, a Claude fejlesztője közölte, hogy a cég „Cyber Verification Programját” éppen azért hozták létre, hogy fejlett biztonsági képességeket tegyenek elérhetővé a védők számára, így végezhetnek ilyen kutatásokat.
Kapcsolódó: Claude kódjának nyilvánossága
Carroll elmondása szerint megdöbbentette, milyen könnyen állt elő a Claude kulcselemekkel a Front Gate webhelyére való behatoláshoz szükséges technikájában. „Nagyon jó esély van arra, hogy ezt a hibát teljesen önállóan is megtalálhatta volna, akár az én közreműködésem nélkül is” — véli Carroll. Hozzátette, hogy ez volt az első alkalom, hogy olyan sebezhetőséget talált, amelyet nem értett teljesen, és vissza kellett olvasnia a Claude által írt kódot a megkerülés megértéséhez.
Kapcsolódó: Chrome exploit írás
A rendszer részletei és a lehetséges következmények
A Claude egy „beágyazott SQL-lekérdezést” talált, amely képes volt elkerülni a tűzfal észlelését. Az AI ezután egy olyan szkriptet írt, amely mintákat jelenített meg egy 500 adatbázisból álló, kitett ügyféladatokat tartalmazó táblából. Carroll úgy véli, hogy a hiba révén több millió ügyfél adataihoz — nevek, e-mailek és postacímmel, de hitelkártyaadatok nélkül —, valamint a Front Gate munkatársainak adataihoz férhettek volna hozzá. A munkatársak adataihoz való hozzáféréssel Carroll képes volt átvenni a rendszergazdai fiókokat is, miután megtalálta a jelszó-visszaállító kódot az egyik adminisztrátori e-mailben. Bár nem állított elő jegyeket, a rendszergazdai fiókon keresztül megtekintette a legdrágább jegyeket a Bonnaroo fesztiválra.
Kapcsolódó: Prompt injection veszély
A Front Gate szóvivője ugyanakkor vitatta Carroll állításait, hangsúlyozva, hogy a biztonsági rendszerek korlátozták a személyes adatok kitettségét, és a hamis jegyeket észlelték és törölték volna. Carroll szerint azonban ezek az állítások bizonytalanok, mivel ő sikeresen szerezte meg a szuper-adminisztrátori jogosultságokat észlelhető válasz nélkül, és a cég nem tudja bizonyítani, hogy a sebezhetőséget korábban nem használták ki.
Kapcsolódó: Claude Security béta