Хакеры показали, как легко взломать инфраструктуру Burger King и других сетей RBI

BOOX

Стаж на ФС с 2012 года
Команда форума
Служба безопасности
Private Club
Регистрация
23/1/18
Сообщения
36.240
Репутация
13.480
Реакции
67.050
USD
0
Корпорация Restaurant Brands International, которая управляет Burger King, Popeyes и Tim Hortons, стала примером того, как огромная сеть может рухнуть на элементарных ошибках в коде.

Два исследователя под псевдонимами BobDaHacker и BobTheShoplifter доказали: для взлома внутренних сервисов RBI не нужны суперкомпьютеры и сложные эксплойты, достаточно чуть-чуть настойчивости и логина «admin».

Хакеры показали, как легко взломать инфраструктуру Burger King и других сетей RBI


Главная уязвимость выглядела почти абсурдно. Через API можно было выдавать себе права администратора без всякой аутентификации. Внутренняя база ресторанов открывалась без сопротивления, а вместе с ней — данные сотрудников и настройки оборудования.

Нашлись и страницы для диагностики с паролем, зашитым прямо в код. Более того, сайт для заказа техники позволял оформить поставку планшетов и комплектов оборудования, потому что пароль там тоже лежал в открытом HTML.

Но самое неприятное скрывалось не в каталогах и не в коде. Исследователи смогли получить доступ к аудиозаписям реальных заказов в drive-thru. Это именно те файлы, что использовались для анализа качества сервиса и обучения искусственного интеллекта. На плёнках — голоса клиентов, детали заказов, иногда личная информация. И всё это можно было прослушать со стороны, словно подслушиваешь разговор в окне ресторана.

В довесок обнаружился ещё один штрих: система отзывов о туалетах. Любой желающий мог оставить «оценку» от имени любого ресторана — никакой проверки не было. Исследователи уверяют, что не собирали пользовательские данные и сообщили о находках в рамках ответственного раскрытия.

Но компания, по их словам, не только не поблагодарила, но и поспешила удалить отчёт с подробностями. В итоге уязвимости остались в памяти специалистов, а у RBI — неприятная репутационная отметка.

 
  • Теги
    api burger king
  • Назад
    Сверху Снизу