Исследователь в области кибербезопасности, известный под псевдонимом BobDaHacker, обнаружил несколько серьезных уязвимостей в инфраструктуре McDonald’s, которые позволяли доступ к конфиденциальным данным клиентов и внутренним корпоративным системам компании. Об этом сообщает портал Tom.
По мнению хакера, McDonald’s очень медленно реагировала на сообщения о выявленных проблемах и устраняла их с заметными задержками. Одним из примеров является уязвимость в корпоративной платформе McDonald’s Feel-Good Design Hub, где для внедрения полноценной системы учетных записей потребовалось три месяца после уведомления исследователя.
Тем не менее, даже после обновлений доступ оставался возможным, если заменить слово login на register в URL-адресе. Кроме того, система регистрации передавала пароли в открытом виде и включала встроенные в JavaScript API-ключи, что потенциально позволяло злоумышленникам проводить фишинговые атаки от имени компании.
BobDaHacker также отметил, что мобильное приложение McDonald’s проверяло бонусные баллы только на стороне клиента, что создавало возможность получать бесплатные блюда. В процессе дальнейшего изучения инфраструктуры он обнаружил еще более критические уязвимости, но столкнулся с трудностями в передаче информации: для связи с ответственными сотрудниками ему пришлось напрямую звонить в штаб-квартиру компании.
По утверждению исследователя, McDonald’s устранила большую часть найденных уязвимостей, однако не установила должным образом процесс обработки сообщений о проблемах безопасности и уволила одного из сотрудников, который помогал расследовать инциденты.
Фото: hi-tech.mail.ru

