印度麦当劳应用麦乐送泄露220多万用户数据

安全
McDelivery(麦乐送)是一款麦当劳推出的订餐应用。近日,印度McDelivery应用泄露了220多万麦当劳用户的个人数据。

McDelivery(麦乐送)是一款麦当劳推出的订餐应用。近日,印度McDelivery应用泄露了220多万麦当劳用户的个人数据。

安全公司Fallible的研究员称,此次泄露的用户数据包括:姓名、电子邮箱地址、电话号码、家庭住址、家庭坐标和社交个人资料链接。

[[213949]]

此次用户数据泄露的根源在于McDelivery公开可访问的API端点(用于获取用户详细信息)未受保护。

API端点地址见:

专家分享的Curl请求的响应样本如下:

印度麦当劳应用麦乐送泄露220多万用户数据

攻击者可以利用该问题枚举该应用的所有用户,并访问相关数据。

McDelivery应用未检查通过API请求的用户ID是否与登录用户为同一人。用户ID由从1开始的纯数字构成,因此,攻击者可以枚举并检索用户的数据。

Fallible于2月7日向麦当劳公司报告了该问题。

2月13日麦当劳一名高级IT经理于证实了该漏洞,并于上周修复了漏洞。

但Fallible的专家指出此次修复并不完整,端点仍在泄露数据。

补丁发布后,麦当劳在Facebook页面发布声明宣布推出升级版本,并提示用户尽管升级应用。

麦当劳在声明中表示:

“我们在此通知用户,我们的网站和应用未存储用户的任何敏感财务数据,例如信用卡详细信息、钱包密码或银行账号信息。用户可放心使用官网和应用程序,我们会定期更新安全措施。为了预防,我们还敦促用户在其设备上升级McDelivery应用程序。”

小编提醒:为了个人数据安全,对于涉及到购物的APP,用户都应时常关注及时升级更新应用版本。

责任编辑:蓝雨泪 来源: E安全
相关推荐

2021-04-02 11:09:35

MobiKwik 移动支付数据泄露

2021-11-09 15:47:05

Robinhood攻击数据泄露

2024-02-01 00:03:02

2023-03-23 18:31:31

2024-10-10 14:59:49

2024-07-17 23:36:11

2014-05-14 09:53:11

2024-11-12 15:50:59

2018-03-23 12:13:38

2021-06-17 12:51:07

数据泄漏漏洞网络攻击

2013-07-21 16:51:23

2020-04-01 14:12:35

数据泄露GDPR万豪

2013-07-22 10:27:06

Ubuntu论坛数据黑客

2020-09-08 08:48:07

数据泄露漏洞信息安全

2014-05-14 09:40:57

2021-01-20 23:40:27

数据泄露OpenWRT攻击

2020-03-09 14:05:27

数据库工具技术

2024-04-08 14:51:00

2021-08-22 14:34:59

黑客数据泄露网络攻击

2019-05-17 10:10:30

优衣库黑客数据泄漏
点赞
收藏

51CTO技术栈公众号