麥當勞官網遭爆有XSS漏洞,可解密竊取用戶密碼
荷蘭資安研究人員Tijme Gommers近日揭露全球速食連鎖商店麥當勞(McDonald’s)的官方網站(McDonalds.com)藏匿了兩個安全漏洞,將允許駭客解密用戶的密碼,還能取得用戶的姓名及地址等通訊細節。
Gommers在麥當勞官網所發現的兩個漏洞分別是加密儲存漏洞與跨站指令碼(Cross-site Scripting)漏洞。Gommers說明,當使用者要登入麥當勞網站時,有一選項是要求該站記住密碼,方便日後直接登入,然而,麥當勞卻將密碼儲存在cookie中,而且可於客戶端執行解密,而讓駭客有機會取得麥當勞用戶的明文密碼。
駭客必須先利用XSS漏洞來竊取使用者的cookie,然後再解密存放在cookie中的密碼。
