Hoş Geldiniz! KablosuzForum.net

Tüm özelliklerimize erişmek için şimdi bize katılın. Kaydolup giriş yaptıktan sonra konu oluşturabilir, mevcut konulara yanıt gönderebilir, diğer üyelerinize itibar kazandırabilir, kendi özel mesajlaşma programınızı edinebilir ve çok daha fazlasını yapabileceksiniz. Aynı zamanda hızlı ve tamamen ücretsizdir, peki daha ne bekliyorsunuz?

Soru Sor

Merak ettiğiniz, kafanıza takılan sorular hakkında konu açın, diğer üyelerimiz ve moderatörlerimiz cevaplasın.

Ticaret

Ticari konular açıp güven oluşturmak ve daha fazla satış rakamlarına ulaşmak için hesabını doğrula!

Bize ulaşın

Yönetim kadrosuyla iletişime geçin

Üyeliğini Yükselt!

Üyeliğinizi yükselterek birbirinden ayrıcalıklı özelliklere sahip olun!

McDonald’s'ın Sistemlerine "123456" Şifresiyle Girilebildiği Keşfedildi: 64 Milyon Kullanıcı Bilgisi Sızdırıldı!

Resim 1 Resim 2

aydinerefecem

Efe Cem Aydıner
KF Kullanıcı
Katılım
17 Eki 2024
Mesajlar
2
Tepkime puanı
0
Puanları
1
McDonald’s franchise’lerinin %90’ı tarafından kullanılan işe alım sistemi McHire’da büyük bir güvenlik açığı keşfedildi. Paylaşılan bilgilere göre sadece ve sadece “123456” şifresiyle erişilebilen yönetici paneli, milyonlarca başvuru sahibinin kişisel verilerinin açığa çıkmasına neden oldu.

Bilmeyenler için; McHire, McDonald’s restoranlarının yeni çalışanları işe alırken kullandığı sohbet tabanlı bir platform. Sistem, Paradox.ai tarafından geliştirilen ve “Olivia” adını taşıyan bir yapay zeka asistanı üzerinden başvuruları topluyor, kullanıcıların iletişim bilgilerini, vardiya tercihini ve kişilik testi sonuçlarını kayıt altına alıyor.

<b>Herkese açık yönetici paneli: “123456” ile önüne gelen girebiliyor</b>

5fca795f9b6ad929885c8e609ea189b8f748eae3.jpeg


Araştırmacılar, McHire yönetici giriş panelinde yer alan “Paradox team members” bağlantısı üzerinden gerçekleştirdikleri sadece birkaç deneme ile panele ulaşabildi. Kullanıcı adı ve şifreye 123456 gibi yaygın bir kombinasyon yazıldığında sistem anında oturum açtı.

Bu sayede restoranların yönetici hesaplarına erişildi ve sistemin nasıl çalıştığı gözlemlendi. Ancak esas problem burada başlamadı. Sistemdeki asıl güvenlik açığı, “lead_id” adı verilen bir numara ile çalışan bir API oldu. Geliştiricilerin iç testlerde kullandığı bu API, herhangi bir kimlik doğrulama veya erişim kontrolü olmadan kullanıcı verilerini erişime açıyordu.

Bu yöntem ile geçmişte McDonald’s’a başvurmuş rastgele kişilerin isim, adres, telefon, e-posta ve vardiya tercihi gibi bilgilerine ulaşılabiliyordu. Bitmedi! Her kullanıcıya özel atanan doğrulama token’ları da sızdırıldı. Bu token’lar, kullanıcı adına sisteme giriş yapmaya imkân veriyordu.

ed2d4bb921077bd49a5319d0e7e1858f90d22d3c.jpeg


Bu açık üzerinden erişilebilen bilgiler arasında şunlar yer alıyor:

  • Ad, soyad, telefon numarası, e-posta, açık adres
  • Başvuru sürecindeki adımlar ve kişilik testi cevapları
  • Kullanıcıya özel doğrulama token’ları (chat geçmişi dahil)
  • Tüm sistem mesajlaşmaları
<b>Veri sızıntısı, dünya çapında 64 milyondan fazla McDonald’s başvurusunu kapsıyor.</b>

Araştırmacılar durumu fark ettikten sonra derhal Paradox.ai ile iletişime geçti. Ancak şirketin güvenlik sayfasında herhangi bir açık bildirimi yapılabilecek kanal bulunmuyordu. Ekip, rastgele e-posta adreslerine ulaşmaya çalışarak durumu duyurdu. Nihayet doğru kişilere ulaşıldığında, Paradox.ai temsilcileri hızlıca devreye girerek açığı kapattıklarını ve sistemde geniş çaplı bir inceleme başlattıklarını bildirdi.
 
Responsive GIF Layout

shape1
shape2
shape3
shape4
shape5
shape6
Geri
Üst