V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2025-62645
CVE
Критический

Платформа помощника RBI позволяет удалённому аутентифицированному атакующему получить токен с административными привилегиями для всей систе…

CVSS
9.9
Критический
EPSS
0.01
p46
Опубликовано
2025-01-01
Обновлено
2025-01-01
Описание

Платформа помощника RBI позволяет удалённому аутентифицированному атакующему получить токен с административными привилегиями для всей системы через GraphQL‑мутирование createToken. Уязвимость основывается на ранее обнаруженных проблемах: открытая регистрация в AWS Cognito, отсутствие проверки email, жёстко закодированные пароли и возможность выполнения GraphQL‑запросов без ограничений. Получив токен, злоумышленник может управлять всеми магазинными данными, просматривать и редактировать учётные записи сотрудников, получать доступ к голосовым записям заказов и отправлять уведомления. Уязвимость была устранена в патчах, опубликованных сразу после раскрытия. Источники: - [1] https://www.yahoo.com/news/articles/burger-king-hacked-attackers-impressed-124154038.html - [2] https://www.malwarebytes.com/blog/news/2025/09/popeyes-tim-hortons-burger-king-platforms-have-catastrophic-vulnerabilities-say-hackers - [3] https://web.archive.org/web/20250906134240/https:/bobdahacker.com/blog/rbi-hacked-drive-thrus - [4] https://bobdahacker.com/blog/rbi-hacked-drive-thrus/

Теги · CWE
CWE-266
Затронутые продукты
Restaurant_brands_international_assistant ≤ 2025-09-06
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Хронология
2025-01-01
Опубликована
2025-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: L
Низкие (L)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: C
Изменена (C)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.007 · p46
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
restaurant_brands_international_assistant*Отслеживается
Источники данных
CVE