بحث
تسريب بيانات 64 مليون متقدم لوظائف ماكدونالدز
جوجل #ماكدونالدز #الأمن_السيبراني

تسريب بيانات 64 مليون متقدم لوظائف ماكدونالدز

تاريخ النشر: آخر تحديث: 64 مشاهدة 0 تعليق 1 دقائق قراءة
64 مشاهدة
0 إعجاب
0 تعليق
موثوق 95%

اكتشف باحثو الأمن السيبراني ثغرة في منصة التقديم للوظائف الخاصة بماكدونالدز، والتي أدت إلى تسريب معلومات شخصية لأكثر من 64 مليون متقدم للوظائف في الولايات المتحدة.

McDonald
McDonald

كان الباحثون، إيان كارول وسام كاري، قد وجدوا أن لوحة إدارة ChatBot استخدمت بيانات اعتماد ضعيفة، حيث كان اسم المستخدم وكلمة المرور هما "123456".

تستخدم منصة McHire، المدعومة من Paradox.ai، من قبل حوالي 90% من أصحاب الامتياز في ماكدونالدز، لقبول طلبات التوظيف من خلال ChatBot يسمى أوليفيا. يمكن للمتقدمين تقديم الأسماء، وعناوين البريد الإلكتروني، وأرقام الهواتف، والعناوين المنزلية، وتوافرهم، ويُطلب منهم إكمال اختبار شخصية كجزء من عملية التقديم.

خلال اختبار، لاحظ الباحثون أن الطلبات HTTP كانت تُرسل إلى نقطة نهاية API، مما سمح لهم بالكشف عن نصوص المحادثات الكاملة وبيانات شخصية لمتقدمين حقيقيين.

تم الإبلاغ عن المشكلة إلى Paradox.ai وماكدونالدز في 30 يونيو، حيث اعترفت ماكدونالدز بالتقرير خلال ساعة وتم تعطيل بيانات الاعتماد الافتراضية.

Exploiting the IDOR bug to see McDonald
Exploiting the IDOR bug to see McDonald

تأثير الثغرة على المتقدمين

تمكن الباحثون من الوصول إلى بيانات حساسة تعود لمتقدمين آخرين، حيث فشلت API في التحقق مما إذا كان المستخدم لديه حق الوصول إلى البيانات.

الخلاصة

كانت هذه الثغرة غير مقبولة، ونتيجة لذلك، قامت Paradox.ai بنشر إصلاح لمعالجة الثغرة.

التعليقات 0

سجل دخولك لإضافة تعليق

لا توجد تعليقات بعد. كن أول من يعلق!