Хакер е открил начин да се храни безплатно в McDonald’s – компанията не бърза да закърпи уязвимостта

Най-четени

Емил Василев
Емил Василев
Емил Василев редовно превежда сложни научни теми на достъпен език — от въпроси като „Какво е имало преди Големия взрив?" до практическото приложение на биотехнологиите в лечението на болести. Тази комбинация от технологична и научна журналистика го прави един от най-разностранните автори в екипа на Kaldata.

Изследователят BobDaHacker е открил множество уязвимости в цифровата инфраструктура на McDonald’s, които излагат на риск чувствителни данни на клиентите и позволяват неоторизиран достъп до вътрешните корпоративни системи на компанията. Той отбеляза, че компанията се справя с тях изключително бавно.

По-конкретно, цели 3 месеца след доклада на изследователя са били необходими за въвеждането на пълноценна система за акаунти с различни пътища за влизане в услугата Feel-Good Design Hub на McDonald’s за служителите.

„Проблемът обаче все още оставаше. Всичко, което трябваше да направя беше да променя login на register в URL адреса, за да създам нов акаунт за достъп до платформата.“

съобщава BobDaHacker

Трудно е да се повярва, че McDonald’s се отнася сериозно към сигурността на своя Feel-Good Design Hub, когато отнема цяло тримесечие, за да се отстрани проблем, когато е достатъчно да се промени една дума в URL адреса, отбеляза Tom’s Hardware.

Изследователят се заинтересувал от сигурността на инфраструктурата на McDonald’s, когато открил, че мобилното приложение на компанията извършва само проверка на точките за награди от страна на клиента, което позволява на потребителите потенциално да претендират за безплатни ястия, като например нъгетс (хапки), без дори да имат достатъчно точки.

След като се сблъскал с проблеми при опита си да съобщи за това откритие по правилните канали на McDonald’s, BobDaHacker продължи да проучва системата за сигурност на компанията и откри по-сериозни уязвимости.

Например системата за регистрация в центъра за дизайн Feel-Good на McDonald’s генерирала съобщения за грешки със задължителните полета, което улеснявало неоторизираното създаване на акаунти. Нещо повече, платформата изпращаше на новите потребители парола в явен вид, което отдавна не се практикува от големите компании.

Изследователят е открил API ключове и тайни на McDonald’s, вградени директно в JavaScript кода на Design Hub, което би могло да позволи на нападателите да изпращат на потребителите известия, маскирани като официални известия, или да провеждат фишинг кампании, използвайки собствената инфраструктура на McDonald’s.

Това не е пълен списък на уязвимостите, които BobDaHacker е идентифицирал. Той заяви, че е срещнал големи трудности в опитите си да уведоми компанията за бъговете. Наложило му се е да се обади в централата на McDonald’s и да набере произволно имената на служители по сигурността, намерени в LinkedIn, за да се свърже с упълномощено лице, което да изпрати доклад за уязвимостите.

Изследователят заяви, че McDonald’s изглежда е отстранила „повечето от уязвимостите“, за които ѝ е било съобщено, но че компанията е уволнила служителя, който е помогнал за разследването на някои от уязвимостите и „никога не е установила подходящ канал за докладване на проблеми със сигурността“.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини