Сегодня 01 октября 2025
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Хакер нашёл способ бесплатно питаться в McDonald's и множество других уязвимостей — исправлять их компания не спешила

Исследователь BobDaHacker обнаружил множество уязвимостей в цифровой инфраструктуре McDonald's, которые раскрывали конфиденциальные данные клиентов и позволяли осуществлять несанкционированный доступ к внутренним корпоративным системам. Он отметил, что компания крайне медленно занималась их устранением.

 Источник изображения: Kevin Ku/unsplash.com

Источник изображения: Kevin Ku/unsplash.com

В частности, на внедрение полноценной системы учётных записей с разными путями входа в сервис McDonald's Feel-Good Design Hub для сотрудников компании потребовалось целых три месяца после получения сообщения исследователя. «Однако проблема всё ещё оставалась. Мне нужно было всего лишь изменить login на register в URL-адресе, чтобы создать новую учётную запись для получения доступа к платформе», — сообщил BobDaHacker.

Трудно поверить, что McDonald's серьёзно относится к безопасности своего центра Feel-Good Design Hub, когда на решение проблемы уходит целый квартал, когда для этого достаточно изменить одно слово в URL-адресе, отметил ресурс Tom's Hardware.

Исследователь заинтересовался безопасностью инфраструктуры McDonald's когда обнаружил, что мобильное приложение McDonald's выполняло проверку бонусных баллов только на стороне клиента, что позволяло пользователям потенциально претендовать на бесплатные блюда, например, наггетсы, даже не имея достаточного количества баллов.

Столкнувшись с проблемами при попытке сообщить об этой находке по надлежащим каналам McDonald's, BobDaHacker продолжил изучение системы безопасности компании и обнаружил уже более серьёзные уязвимости.

Например, система регистрации McDonald's Feel-Good Design Hub выдавала сообщения об ошибках с указанием обязательных полей, что упрощало несанкционированное создание учётной записи. Более того, платформа отправляла новым пользователям пароль в открытом виде, что давно не практикуется крупными компаниями.

Исследователь обнаружил API-ключи и секреты McDonald's, встроенные непосредственно в JavaScript-код Design Hub, что могло позволить злоумышленникам отправлять пользователям уведомления под видом официальных или проводить фишинговые кампании, используя собственную инфраструктуру McDonald's.

Это неполный перечень уязвимостей, которые выявил BobDaHacker. Он рассказал, что столкнулся с большими трудностями при попытке уведомить компанию об имеющихся багах. Пришлось звонить в штаб-квартиру McDonald's и случайным образом называя имена сотрудников службы безопасности, найденных в LinkedIn, связаться с уполномоченным лицом для отправки отчёта об уязвимостях. «На горячей линии штаб-квартиры просто просят назвать имя человека, с которым вы хотите связаться. Поэтому я продолжал звонить, называя случайные имена сотрудников службы безопасности, пока наконец кто-то достаточно важный мне не перезвонил и не дал мне реальный адрес для сообщения об этих проблемах», — рассказал BobDaHacker.

Исследователь сообщил, что McDonald's, похоже, устранила «большинство уязвимостей», о которых ей рассказали, но при этом компания уволила сотрудника, который помогал расследовать некоторые уязвимости, и «так и не создала надлежащий канал для сообщения о проблемах с безопасностью».

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Microsoft оживила общение с Copilot, наделив бота трёхмерными аватарами 18 мин.
Microsoft начала распространение Windows 11 25H2 — без каких-либо заметных нововведений 19 мин.
Анджей Сапковский: упоминание ведьмачьей школы попало в «Ведьмака» по ошибке, но в CDPR «с поразительной цепкостью ухватились за идею» 38 мин.
МегаФон GCloud виртуализуется с помощью «Базиса» 2 ч.
МегаФон GCloud виртуализуется с помощью «Базиса» 2 ч.
Первый за 10 лет патч сломал Prototype и Prototype 2 в Steam, но дал фанатам надежду на ремастер 2 ч.
Маску не понравилась Wikipedia за ошибки и предвзятость, и он пообещал запустить «Грокипедию» 4 ч.
С 1 ноября клиентов гиперскейлеров вынудят покупать лицензии на VMware напрямую у Broadcom 13 ч.
Редактор видео Adobe Premier стал доступен на iOS — бесплатно 14 ч.
Грандиозный мод Fallout: London для Fallout 4 получил большое бесплатное дополнение с 30 новыми квестами и блэкджеком 15 ч.
Пожар в южнокорейском ЦОД нарушил работу 647 государственных сервисов — на восстановление уйдёт месяц 4 мин.
Учёные подсмотрели у природы и создали нейрон на белковых нанопроводах, впервые работающий как настоящий 8 мин.
Altera улучшила характеристики FPGA семейства Agilex 5 и приступила к их массовому производству 47 мин.
Компактный ИИ-компьютер Orange Pi AI Studio оснащён ускорителем Huawei Ascend 310 2 ч.
Российский блогер распаковал и протестировал iPad Pro на чипе M5 до официального анонса 2 ч.
Британские власти призвали срочно озаботиться вопросами ремонта и защиты подводных кабелей 3 ч.
8849 TANK 4 Pro — первый в мире защищённый смартфон с HD-проектором 3 ч.
Вчера в Афганистане полностью отключили интернет — без связи остались все 43 млн жителей 4 ч.
Arm запустит новый виток конфликта с Qualcomm, оспорив решение суда по делу Nuvia 5 ч.
Intel пообещала не сворачивать стройку заводов в Огайо, несмотря на перенос сроков 7 ч.