🇵🇱 Дедлайн по e-PIT всё ближе ⏳ Поддержите devby из уже уплаченных налогов 💙
Support us

Хакер нашел способ питаться в McDonald’s бесплатно

Исследователь безопасности под ником BobDaHacker обнаружил серьезные проблемы в защите внутренних сервисов McDonald’s. Все началось с безобидной попытки получить бесплатные наггетсы через приложение.

Оставить комментарий
Хакер нашел способ питаться в McDonald’s бесплатно

Исследователь безопасности под ником BobDaHacker обнаружил серьезные проблемы в защите внутренних сервисов McDonald’s. Все началось с безобидной попытки получить бесплатные наггетсы через приложение.

Исследователь обнаружил, что мобильное приложение McDonald’s выполняло проверку бонусных баллов только на стороне клиента. Это позволяло получить бесплатные блюда, даже не имея достаточных баллов. BobDaHacker безуспешно пытался сообщить об уязвимости и продолжал изучать систему безопасности компании.

Тогда он наткнулся на «Feel-Good Design Hub» — глобальный портал McDonald’s для сотрудников компании. «Все, что мне нужно было сделать, — поменять в URL слово login на register», — пояснил исследователь. Это позволяло создать новый аккаунт и сразу получить доступ к закрытой платформе.

Более того, сервис присылал пароль для новой учетной записи в открытом виде, что, как отмечает BobDaHacker, считается недопустимой практикой уже десятилетиями. Исследователь нашел API-ключи, которые были встроены в JavaScript-код Design Hub. Потенциальные злоумышленники могли отправлять пользователям уведомления под видом официальных или проводить фишинговые атаки.

Также BobDaHacker нашел и другие серьезные уязвимости, которые не стал афишировать. Ему пришлось звонить в штаб-квартиру McDonald’s, так как местные менеджеры не отвечали на письма. Во время звонка он называл случайные имена сотрудников службы безопасности, найденные в LinkedIn, чтобы наконец-то отправить отчет об уязвимостях.

После первого обращения McDonald’s три месяца исправляла уязвимость, внедрив разные входы для сотрудников и внешних партнеров. Однако компания, вероятно, уволила сотрудника, который помогал расследовать некоторые уязвимости. Надежный канал для оповещения о новых уязвимостях так и не был создан, считает BobDaHacker.

Microsoft призвала писать код на любимом языке хакеров ради безопасности
Microsoft призвала писать код на любимом языке хакеров ради безопасности
По теме
Microsoft призвала писать код на любимом языке хакеров ради безопасности
Роскомнадзор: утечек при взломе «Аэрофлота» не было. Хакеры: держите
Роскомнадзор: утечек при взломе «Аэрофлота» не было. Хакеры: держите
По теме
Роскомнадзор: утечек при взломе «Аэрофлота» не было. Хакеры: держите
Хакеры слили 72 000 фото девушек из приложения Tea с отзывами на мужчин
Хакеры слили 72 000 фото девушек из приложения Tea с отзывами на мужчин
По теме
Хакеры слили 72 000 фото девушек из приложения Tea с отзывами на мужчин
Поддержите редакцию 1,5% налога: бесплатно и за 5 минут

Как помочь, если вы в Польше

Читайте также
LinkedIn тайно узнаёт о вас больше, чем вы думаете — через расширения
LinkedIn тайно узнаёт о вас больше, чем вы думаете — через расширения
LinkedIn тайно узнаёт о вас больше, чем вы думаете — через расширения
2 комментария
Взломана JavaScript-библиотека, которой пользуются миллионы программистов
Взломана JavaScript-библиотека, которой пользуются миллионы программистов
Взломана JavaScript-библиотека, которой пользуются миллионы программистов
Беларусь на 2 месте по числу кибератак в СНГ
Беларусь на 2 месте по числу кибератак в СНГ
Беларусь на 2 месте по числу кибератак в СНГ
Новое шпионское ПО угрожает сотням миллионов iPhone
Новое шпионское ПО угрожает сотням миллионов iPhone
Новое шпионское ПО угрожает сотням миллионов iPhone

Хотите сообщить важную новость? Пишите в Telegram-бот

Главные события и полезные ссылки в нашем Telegram-канале

Обсуждение
Комментируйте без ограничений

Релоцировались? Теперь вы можете комментировать без верификации аккаунта.

Комментариев пока нет.