Специалист по кибербезопасности под ником BobDaHacker обнаружил критические уязвимости в цифровых сервисах McDonald’s. Об этом пишет издание Tom’s Hardware.
По словам исследователя, компания медленно реагировала на сообщения о проблемах. Внедрение системы учетных записей на платформе Feel-Good Design Hub заняло около трех месяцев, при этом даже после обновлений защита оставалась уязвимой. Так, заменить «login» на «register» в адресной строке было достаточно, чтобы обойти систему.
Кроме того, при регистрации пароли передавались без шифрования, а в коде JavaScript находились открытые API-ключи, что позволяло использовать их для фишинговых атак от имени McDonald’s.
Наиболее опасной оказалась ошибка в мобильном приложении: проверка бонусных баллов происходила только на стороне пользователя. Это открывало возможность оформлять заказы без реальных бонусов и фактически получать еду бесплатно.
BobDaHacker отмечает, что столкнулся с трудностями при попытках донести информацию до компании и в итоге вынужден был обращаться напрямую в штаб-квартиру McDonald’s. Большинство уязвимостей исправили, однако сам процесс занял много времени и сопровождался проблемами. По словам исследователя, один из сотрудников, участвовавших в устранении ошибок, впоследствии лишился работы.