博客
关于我
强烈建议你试试无所不能的chatGPT,快点击我
印度麦当劳应用麦乐送泄露220多万用户数据
阅读量:7247 次
发布时间:2019-06-29

本文共 672 字,大约阅读时间需要 2 分钟。

McDelivery(麦乐送)是一款麦当劳推出的订餐应用。近日,印度McDelivery应用泄露了220多万麦当劳用户的个人数据。

印度麦当劳应用McDelivery泄露220多万用户数据 - E安全

安全公司Fallible的研究员称,此次泄露的用户数据包括:姓名、电子邮箱地址、电话号码、家庭住址、家庭坐标和社交个人资料链接。

此次用户数据泄露的根源在于McDelivery公开可访问的API端点(用于获取用户详细信息)未受保护。

API端点地址见:

专家分享的Curl请求的响应样本如下:

印度麦当劳应用McDelivery泄露220多万用户数据 -E安全

  攻击者可以利用该问题枚举该应用的所有用户,并访问相关数据。

McDelivery应用未检查通过API请求的用户ID是否与登录用户为同一人。用户ID由从1开始的纯数字构成,因此,攻击者可以枚举并检索用户的数据。

Fallible于2月7日向麦当劳公司报告了该问题。

2月13日麦当劳一名高级IT经理于证实了该漏洞,并于上周修复了漏洞。

但Fallible的专家指出此次修复并不完整,端点仍在泄露数据。

补丁发布后,麦当劳在Facebook页面发布声明宣布推出升级版本,并提示用户尽管升级应用。

麦当劳在声明中表示:

“我们在此通知用户,我们的网站和应用未存储用户的任何敏感财务数据,例如信用卡详细信息、钱包密码或银行账号信息。用户可放心使用官网和应用程序,我们会定期更新安全措施。为了预防,我们还敦促用户在其设备上升级McDelivery应用程序。”

本文转自d1net(转载)

你可能感兴趣的文章
PostgreSQL standby in 64bit to 32bit or reverse enviroment
查看>>
PostgreSQL 如何潇洒的处理每天上百TB的数据增量
查看>>
架构师画像
查看>>
一分钟了解阿里云产品:消息队列
查看>>
(二十三)变量名的命名
查看>>
如何保证摘除公网EIP的容器服务VPC集群可以正常访问公网
查看>>
linux进程状态浅析
查看>>
【JavaScript】DOM节点常用方法介绍02
查看>>
非官方统计2018微信年度账单实现
查看>>
微信小程序练手 demo 之天气小程序总结(流水账)
查看>>
异步操作系列之Generator函数与Async函数
查看>>
水平无限循环弹幕的实现
查看>>
老前端出坑小程序(一)
查看>>
别躲了,机器知道你们的关系
查看>>
mac配置完ssh依然提示"Enter passphrase for key"解决方法
查看>>
java面试
查看>>
前端日刊君来也
查看>>
20190119杂七杂八
查看>>
Here are some practical JavaScript objects that have encapsulation (翻译)
查看>>
C# 通过反射创建实例
查看>>