Comretix Blog

Wir bieten aktuelle Informationen über uns und aus der IT Welt.

l+f: Sicherheitsforscher bestellt bei McDonald's für 1 Cent

l+f: l+f:

Bestellungen umleiten und Preise ändern: Ein Sicherheitsforscher ist auf viele Fehler in McDonald's-Bestellsystem McDelivery in Indien gestoßen und hätte jedes Produkt für 1 Cent bestellen können.

Anzeige

Aufgrund von Broken-Object-Level-Authorization-(BOLA)- und Broken-Object-Property-Level-Authorization-Schwachstellen konnte ein Sicherheitsforscher an der API des Lieferservices ansetzen und manipulierend eingreifen. Solche Schwachstellen erlauben es Angreifern aufgrund einer fehlenden Autorisierung, nicht für sie vorgesehene Daten einzusehen.

So konnte er seinem Bericht zufolge durch das simple Anpassen von IDs fremde Bestellungen einsehen und sogar eigene Bestellungen aufgeben und manipulieren. Dabei stieß er unter anderem auf eine API zum Erzeugen von Rechnungen und konnte die Preise anpassen. Er gibt an, so 100 Kartoffelpuffer (Hash Brown) für 1 Cent bestellt zu haben. Die Bestellung ging durch. Um Missverständnissen vorzubeugen, hat er sie umgehend storniert. Außerdem führt der Sicherheitsforscher aus, dass man mit dem richtigen Timing bereits getätigte Bestellungen hätte umleiten können. So würde man ein Menü erhalten, das ein anderer bezahlt hat.

Er versichert, dass davon ausschließlich der Online-Bestellservice von McDonald's in Indien betroffen war. Mittlerweile wurden die Sicherheitsprobleme gelöst und der Sicherheitsforscher erhielt als Belohnung einen Amazon-Gutschein im Wert von 240 US-Dollar. Sein Vorschlag, aufgrund der Schwere der Schwachstellen eine Gold Card zum lebenslangen gratis Essen bei McDonald's USA springen zu lassen, wurde abgelehnt.

Jetzt heise Security Pro entdecken

Jetzt heise Security Pro entdecken

(Diese E-Mail-Adresse ist vor Spambots geschützt! Zur Anzeige muss JavaScript eingeschaltet sein.)

(Ursprünglich geschrieben von Dennis Schirrmacher)
×
Stay Informed

When you subscribe to the blog, we will send you an e-mail when there are new updates on the site so you wouldn't miss them.

Webbrowser: Neuer Spam-Schutz auf KI-Basis in Chro...
Kritische Sicherheitslücken bedrohen Sophos-Firewa...
 

Kommentare

Derzeit gibt es keine Kommentare. Schreibe den ersten Kommentar!
Bereits registriert? Hier einloggen
Sonntag, 02. November 2025

Die Comretix GmbH ist ein IT Systemhaus aus Tuttlingen. Seit über 30 Jahren betreuen wir unsere Kunden in Baden-Württemberg, der Schweiz und im gesamten Bundesgebiet mit Leidenschaft, Fairness und Loyalität. Wir bauen auf eine zuverlässige Partnerschaft mit unseren Lieferanten und Kunden. Unseren Mitarbeitern stehen wir auf Augenhöhe gegenüber.

Comretix GmbH Logo