科技

印度麥當勞被hack兩蚊點一個餐 點餐系統曝安全漏洞顧客資料大規模外洩

Unwire.hk
發布於 15小時前

安全研究人員發現,印度麥當勞餐廳送餐系統 McDelivery 存在嚴重漏洞,導致顧客及外送員的個人資料外洩,甚至允許惡意用戶以 1.6 港元下單食品或劫持他人訂單。相關問題自 2024 年 7 月被舉報,雖於 9 月修正,但影響範圍驚人,甚至涉及數億筆訂單資料。

廣告(請繼續閱讀本文)

Traceable AI 的資深安全分析員 Eaton Zveare 發現,McDelivery 使用的 API 存在多項「Broken Object Level Authorization」(BOLA)漏洞。這些漏洞容許未經授權的用戶存取他人訂單資料、劫持訂單並更改配送地址、實時追蹤外送員位置、查看車輛號牌及外送員個人資料,而最嚴重的情況就是能穿過漏洞的人可以用最低約 1.6 港元的價格下單。

漏洞原因在於 McDelivery 的 API 並未正確驗證請求是否具授權資格。而網站與手機應用程式均採用相同後端 API,令兩者對相同的漏洞毫無防範能力。Zveare 在博客中指出,這些問題導致顧客全名、電郵地址、電話號碼,以及外送員的實時位置和照片等資料處於未受保護狀態。

廣告(請繼續閱讀本文)

Zveare 於 2024 年 7 月向 McDonald's India 報告漏洞,相關技術團隊於 9 月底完成修正。McDonald's India 發言人 Sulakshna Mukherjee 表示,公司定期進行系統安全審核,並已採取必要措施以確保系統安全。不過 McDonald's 並未透露受影響顧客的確切數量。Mukherjee 強調,經過詳細的系統與日誌驗證後,未有證據顯示資料遭不當使用。但 Zveare 卻聲稱,透過漏洞可接觸數億筆訂單資訊。這一說法引發外界對安全防護成效的質疑。

資料來源:TechCrunch

• 不想錯過新科技 ? 請 Follow unwire.hk FB 專頁http://facebook.com/unwirehk/
• 要入手生活科技潮物 即上 unwire store
https://store.unwire.hk/

廣告(請繼續閱讀本文)

更多 科技 相關文章

印度麥當勞被hack兩蚊點一個餐 點餐系統曝安全漏洞顧客資料大規模外洩
Unwire.hk
繼 iPhone 之後 Google Pixel 手機也放棄高通 5G 晶片
流動日報
Apple 內部測試 iOS 18.2.1 預計近期釋出
流動日報
獲大量網民力撐 合味道宣佈「魷魚造型」杯麵叉商品化
Unwire.hk
加快本田、日產合併進度 傳富士康暫時擱置收購日產計劃
Unwire.hk
海關打擊侵權卡拉 OK 裝置 突襲多區派對房間檢獲大量侵權物
Unwire.hk
全新 Quick Edit 功能 讓 Google Photos 用戶快速執相
Unwire.hk
中國人形機械人 Pudu Robotics D9 兩足步行 + 承載重物適應複雜地形
Unwire.hk
歐盟要求 Apple 開放 AirDrop 與 AirPlay 予 Android 等平台
流動日報
Chrome 加入 AI 工具 協助偵測網站詐騙
Unwire.hk
【評測】ASUS ZenBook S 14 OLED 開箱評測 獨特設計美觀手感佳 + 整體表現中上
Unwire.hk
寧德時代推 78 秒換電新方案 計劃 2030 年建 3 萬座換電站
Unwire.hk
Arm 晶片專利案 法院裁定Qualcomm 勝訴
流動日報
AirTag 更多航空公司提供行李追蹤 查找行李位置、航空公司系統中的狀態
Unwire.hk
Apple 計畫為 AirPods Pro 3 加入相機與健康監測技術
流動日報
Apple 或攜手騰訊、字節跳動 推進中國市場 AI 功能
Unwire.hk
Google 推出全新「推理」AI 模型 Gemini 2.0 Flash 特別版本提升邏輯推理能力
Unwire.hk
ARM 與 Qualcomm 晶片授權官司初判 Qualcomm 初步勝訴但 ARM 已申請重審
Unwire.hk
NSO 間諜軟件入侵手機被判違法 被用作針對記者和維權人士進行攻擊
Unwire.hk