Сегодня 10 сентября 2025
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Хакер нашёл способ бесплатно питаться в McDonald's и множество других уязвимостей — исправлять их компания не спешила

Исследователь BobDaHacker обнаружил множество уязвимостей в цифровой инфраструктуре McDonald's, которые раскрывали конфиденциальные данные клиентов и позволяли осуществлять несанкционированный доступ к внутренним корпоративным системам. Он отметил, что компания крайне медленно занималась их устранением.

 Источник изображения: Kevin Ku/unsplash.com

Источник изображения: Kevin Ku/unsplash.com

В частности, на внедрение полноценной системы учётных записей с разными путями входа в сервис McDonald's Feel-Good Design Hub для сотрудников компании потребовалось целых три месяца после получения сообщения исследователя. «Однако проблема всё ещё оставалась. Мне нужно было всего лишь изменить login на register в URL-адресе, чтобы создать новую учётную запись для получения доступа к платформе», — сообщил BobDaHacker.

Трудно поверить, что McDonald's серьёзно относится к безопасности своего центра Feel-Good Design Hub, когда на решение проблемы уходит целый квартал, когда для этого достаточно изменить одно слово в URL-адресе, отметил ресурс Tom's Hardware.

Исследователь заинтересовался безопасностью инфраструктуры McDonald's когда обнаружил, что мобильное приложение McDonald's выполняло проверку бонусных баллов только на стороне клиента, что позволяло пользователям потенциально претендовать на бесплатные блюда, например, наггетсы, даже не имея достаточного количества баллов.

Столкнувшись с проблемами при попытке сообщить об этой находке по надлежащим каналам McDonald's, BobDaHacker продолжил изучение системы безопасности компании и обнаружил уже более серьёзные уязвимости.

Например, система регистрации McDonald's Feel-Good Design Hub выдавала сообщения об ошибках с указанием обязательных полей, что упрощало несанкционированное создание учётной записи. Более того, платформа отправляла новым пользователям пароль в открытом виде, что давно не практикуется крупными компаниями.

Исследователь обнаружил API-ключи и секреты McDonald's, встроенные непосредственно в JavaScript-код Design Hub, что могло позволить злоумышленникам отправлять пользователям уведомления под видом официальных или проводить фишинговые кампании, используя собственную инфраструктуру McDonald's.

Это неполный перечень уязвимостей, которые выявил BobDaHacker. Он рассказал, что столкнулся с большими трудностями при попытке уведомить компанию об имеющихся багах. Пришлось звонить в штаб-квартиру McDonald's и случайным образом называя имена сотрудников службы безопасности, найденных в LinkedIn, связаться с уполномоченным лицом для отправки отчёта об уязвимостях. «На горячей линии штаб-квартиры просто просят назвать имя человека, с которым вы хотите связаться. Поэтому я продолжал звонить, называя случайные имена сотрудников службы безопасности, пока наконец кто-то достаточно важный мне не перезвонил и не дал мне реальный адрес для сообщения об этих проблемах», — рассказал BobDaHacker.

Исследователь сообщил, что McDonald's, похоже, устранила «большинство уязвимостей», о которых ей рассказали, но при этом компания уволила сотрудника, который помогал расследовать некоторые уязвимости, и «так и не создала надлежащий канал для сообщения о проблемах с безопасностью».

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Microsoft уменьшит зависимость от OpenAI, подключив ИИ Anthropic к Office 365 21 мин.
Ультражестокий шутер Pigface, который выглядит как смесь Manhunt и Hotline Miami, получил новый трейлер и дату выхода в раннем доступе Steam 36 мин.
Исследование мира, сражения с ёкаями и демонический хорёк: журналисты показали почти 20 минут геймплея Nioh 3 2 ч.
Утечка раскрыла названия пародий WhatsApp, Uber и других компаний в GTA VI 3 ч.
Минцифры добавит в список доступных во время отключений сайты медиа, банков и аптек, но это не точно 3 ч.
«Эпидемия ещё далека от завершения»: создатели Dead Island 2 похвастались успехами игры и намекнули на Dead Island 3 4 ч.
Microsoft сократит зависимость от OpenAI, расширив сотрудничество с Anthropic 6 ч.
Apple выпустит macOS Tahoe с интерфейсом Liquid Glass 15 сентября 9 ч.
«До сих пор отходим от похмелья»: разработчики Ghost of Yotei с размахом отпраздновали перенос GTA VI 17 ч.
Нейросеть Google Veo 3 научилась создавать вертикальные видео для соцсетей 18 ч.
В облаке Vultr по всему миру стали доступны ускорители AMD Instinct MI355X 29 мин.
Apple внедрила в iPhone 17 улучшенную защиту от взлома — похожая есть в Windows 11 37 мин.
«Великий китайский файрвол» отправили на экспорт — теперь он ограничивает интернет в разных странах 41 мин.
Intel вовлекла клиентов в разработку техпроцесса 14A на ранней стадии — чтобы не повторить ошибки 18A 44 мин.
Intel заявила, что процессоры Arrow Lake Refresh выйдут только в 2026 году — Nova Lake придётся подождать 47 мин.
QNAP представила сетевые хранилища серии QuNAS на базе Intel Twin Lake 47 мин.
Представлена Nikon ZR — первая совместная беззеркалка Nikon и RED 2 ч.
Стало известно, сколько оперативной памяти в iPhone 17 и остальных новинках Apple 3 ч.
Запал ИИ-бума не иссяк: TSMC похвалилась ростом выручки на 34 % в августе 3 ч.
Mercedes-Benz EQS с твердотельными аккумуляторами проехал 1205 км без подзарядки — чуть-чуть энергии ещё осталось 3 ч.