21 августа 2025

eur = 93.48 -0.08 (-0.09 %)

btc = 113 683.00$ 868.06 (0.77 %)

eth = 4 312.57$ 166.96 (4.03 %)

ton = 3.30$ 0.08 (2.60 %)

usd = 80.10 -0.24 (-0.30 %)

eur = 93.48 -0.08 (-0.09 %)

btc = 113 683.00$ 868.06 (0.77 %)

Хакер опубликовал картинку Шрека во внутренней системе Макдоналдса, чтобы привлечь внимание к куче уязвимостей

2 минуты на чтение
Хакер опубликовал картинку Шрека во внутренней системе Макдоналдса, чтобы привлечь внимание к куче уязвимостей

GigaChat Max кратко объясняет суть статьи

BobDaHacker выявил критические уязвимости в приложениях и внутренней инфраструктуре McDonald's. В мобильном приложении обнаружена возможность бесплатного заказа еды путём списания несуществующих бонусов. Во внутренней сети выявлены проблемы с доступностью закрытой части партнёрского портала Feel-Good Design Hub, где хранились маркетинговые материалы. Хакеру удалось дважды обойти защиту портала, создавая поддельные аккаунты и получая доступ к конфиденциальной информации. Обнаружены ключи к сервисам MagicBell и Algolia, позволяющие рассылать уведомления и получать личные данные пользователей. Кроме того, система допускала несанкционированный доступ сотрудников низшего звена к документам руководителей. Несмотря на попытки уведомить компанию, многие уязвимости остались неисправленными, а официальный канал связи с исследователями безопасности отсутствует.

«Белый хакер» обнаружил множество серьёзных уязвимостей во внутренней системе McDonald's (Макдоналдс) и в приложении мировой сети ресторанов быстрого питания.

По уверениям BobDaHacker, в приложении была «дыра», которая позволяла заказывать еду без последующей оплаты. Баг заключался в возможности списывать в качестве оплаты несуществующие бонусы.

Попытка сообщить о проблеме не увенчалась успехом — не удалось найти форму для обращений. Выход на одного из инженеров-разработчиков сети сразу не повлиял на результат, поэтому баг был исправлен лишь через несколько дней.

Затем BobDaHacker выходит на новые уязвимости, но уже во внутренней сети Макдоналдс:

  • Например, удалось попасть в закрытую часть партнёрского портала McDonald’s Feel-Good Design Hub — сервиса для персонала и сотрудников рекламных агентств в 120 странах мира, собирающего маркетинговые материалы.
  • Попасть на портал оказалось очень легко: Макдоналдс исправил проблему лишь спустя три месяца, но BobDaHacker вновь удалось взломать систему. Небольшие манипуляции позволили создать новую учётную запись и спокойно зайти на портал.
  • Ещё одна сопутствующая уязвимость: находка в коде портала ключей от сервисов MagicBell, Algolia потенциально могла позволить злоумышленникам получить список всех пользователей системы, рассылая от лица Макдональдс письма и уведомления, а также персональные данные пользователей.

На этом уязвимости не закончились

Оказалось, что сотрудники разного уровня имеют доступы к своим корпоративным порталам — эти системы созданы для разного ранга. Допустим, младший сотрудник, используя учётную запись от своего портала, мог попасть в портал для сотрудников высшего ранга или даже руководителя.

Простыми словами — рядовые сотрудники могли получить доступ к системам, к которым в теории может иметь доступ только их руководство. Это потенциально могло привести к тому, что младшие работники могли открыть внутренние документы и увидеть данные других сотрудников.

Доводить до Макдоналдс информацию о серьёзных дырах не получается и до сих пор, констатирует специалист. У сети так и нет файла security.txt — стандарт, в рамках которого компании упрощают связь с исследователями безопасности.

Хакер опубликовал картинку Шрека во внутренней системе Макдоналдса, чтобы привлечь внимание к куче уязвимостей

Для привлечения внимания к уязвимостям BobDaHacker пришлось не только звонить в штаб-квартиру сети, но и опубликовать на одной из внутренних платформ Макдоналдса изображение со Шреком.

Материал обновлен|

Читать первым в Telegram-канале «Код Дурова»

Важные новости коротко — от GigaChat Max 
1-bg-изображение-0
img-content-1-изображение-0

GigaChat Max: коротко о главном

Как изменился Код Дурова вместе с GigaChat Max?

Узнай о всех возможностях в FAQ-статье 
Хакер опубликовал картинку Шрека во внутренней системе Макдоналдса, чтобы привлечь внимание к куче уязвимостейХакер опубликовал картинку Шрека во внутренней системе Макдоналдса, чтобы привлечь внимание к куче уязвимостей

GigaChat Max: коротко о главном

Хакер опубликовал картинку Шрека во внутренней системе Макдоналдса, чтобы привлечь внимание к куче уязвимостей

Полная версия 
Стало известно, какие смартфоны россияне чаще всего сдают через Trade in — и на что меняют

GigaChat Max: коротко о главном

Стало известно, какие смартфоны россияне чаще всего сдают через Trade in — и на что меняют

Полная версия 

Реализовано через GigaChat Max 

Сейчас читают
Карьера
Блоги 399
Газпромбанк
билайн
OTP Bank
X5 Tech
МТС
Сбер
Т-Банк
Яндекс Практикум
Ozon Tech
Циан

Пользуясь сайтом, вы соглашаетесь с политикой конфиденциальности
и тем, что мы используем cookie-файлы