Red Hot Cyber
La ciberseguridad se comparte. Reconozca el riesgo, combátalo, comparta sus experiencias y anime a otros a hacerlo mejor que usted.
Buscar
Banner Ancharia Mobile 1
Banner Ransomfeed 970x120 1
¡McDonald’s hackeado por BobDaHacker! Mejor él que los verdaderos cibercriminales.

¡McDonald’s hackeado por BobDaHacker! Mejor él que los verdaderos cibercriminales.

Redazione RHC : 19 agosto 2025 22:27

El investigador BobDaHacker descubrió que la validación de puntos de recompensa de la app de McDonald’s solo se gestionaba del lado del cliente, lo que permitía a los usuarios reclamar artículos gratuitos como nuggets incluso sin suficientes puntos. BobDaHacker reportó el problema, pero un ingeniero de software lo descartó, considerándolo «demasiado esfuerzo», aunque el error se solucionó días después, probablemente después de que el ingeniero lo revisara.

Posteriormente, el investigador investigó a fondo los sistemas de McDonald’s y descubrió vulnerabilidades en Design Hub, una plataforma utilizada para activos de marca por equipos en 120 países. Esta plataforma se basaba en una contraseña del lado del cliente para su protección.

Tras reportar el problema, la empresa realizó una revisión de tres meses para implementar inicios de sesión adecuados para empleados y socios. Sin embargo, persistía una falla importante: simplemente reemplazar «iniciar sesión» por «registrarse» en la URL permitía acceder a un punto final abierto.

La API también proporcionaba orientación a los usuarios sobre los campos faltantes, lo que simplificaba enormemente la creación de cuentas. Aún más preocupante fue el envío de contraseñas por correo electrónico en texto plano, una práctica extremadamente arriesgada en 2025.

Pruebas posteriores confirmaron que el endpoint seguía siendo accesible. Permitiendo el acceso no autorizado a materiales confidenciales destinados exclusivamente a uso interno, declaró BobDaHacker.

Los archivos JavaScript en el Design Hub revelaron más detalles: las claves y secretos de la API de Magicbell expuestos permitieron que los usuarios aparecieran en listas y que se enviaran notificaciones de phishing a través de la infraestructura de McDonald’s. Estas fueron rotadas después del informe. Los índices de búsqueda de Algolia también se incluyeron en listas, lo que expuso datos personales como nombres, direcciones de correo electrónico y solicitudes de acceso.

Los portales de empleados también resultaron vulnerables. Las cuentas básicas de los miembros del equipo de McDonald’s podían acceder a TRT, una herramienta corporativa, para buscar datos globales de los empleados, incluyendo correos electrónicos de ejecutivos, e incluso usar una función de suplantación de identidad.

El El panel de Estándares Globales para Restaurantes (GRS) carecía de autenticación para las funciones de administración, lo que permitía a cualquiera inyectar HTML a través de API. Para demostrarlo, el investigador cambió brevemente la página de inicio a «Te han destrozado» antes de restaurarla.

Otros problemas incluyeron inicios de sesión mal configurados, la exposición de documentos internos a personal de bajo nivel y vulnerabilidades en la aplicación experimental para restaurantes de CosMc, como el uso ilimitado de cupones y la inyección arbitraria de datos de pedidos.

Recordemos que el mes pasado, una grave vulnerabilidad de seguridad en el sistema de contratación basado en IA de McDonald’s expuso los datos personales de 64 millones de solicitantes mediante una seguridad deficiente utilizando la contraseña «123456».

Immagine del sitoRedazione
Red Hot Cyber's editorial team consists of a collection of individuals and anonymous sources who actively collaborate by providing advance information and news on cyber security and IT in general.

Lista degli articoli

Artículos destacados

Immagine del sito
China promueve la gobernanza global de la IA en el marco de las Naciones Unidas
Di Redazione RHC - 27/10/2025

El 27 de octubre se celebró en el Ministerio de Asuntos Exteriores en Beijing el Foro del Salón Azul sobre el tema «Mejorar la gobernanza global y construir una comunidad con un futuro compartido p...

Immagine del sito
Hackers atacan instalaciones de producción de armas nucleares de EE. UU
Di Redazione RHC - 27/10/2025

Hackers del gobierno vulneraron una planta de fabricación de componentes para armas nucleares en Estados Unidos explotando vulnerabilidades de Microsoft SharePoint. El incidente afectó al Campus de ...

Immagine del sito
Gemini 3.0 Pro: Google se prepara para el salto generacional y pretende superar a GPT-5 y Claude 4.5
Di Redazione RHC - 25/10/2025

En los últimos días, algunos usuarios han recibido una notificación diciendo que sus dispositivos Gemini Advanced han sido «actualizados del modelo de la generación anterior al 3.0 Pro, el modelo...

Immagine del sito
Explosión crítica de RCE en Microsoft WSUS explotada activamente. CISA advierte: riesgo inminente.
Di Redazione RHC - 25/10/2025

La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) ha emitido una alerta global con respecto a la explotación activa de una falla crítica de ejecución remota de c�...

Immagine del sito
¡Sin carne ni huesos, solo código! Llega el primer presentador de IA de Channel 4.
Di Redazione RHC - 24/10/2025

El lunes 20 de octubre, el Canal 4 transmitió un documental completo presentado por un presentador de televisión creativo impulsado completamente por inteligencia artificial. » No soy real. Por pri...