Aki nyert a McDonald’s Monopoly VIP játékán, egy hiba miatt a nyerőkódokat tartalmazó adatbázishoz is hozzáférhetett

 

Augusztus 25-én ismét elérhetővé vált a McDonald’s gyorsétterem népszerű Monopoly VIP játéka az Egyesült Királyságban, amely során a felhasználók a megvásárolt ételekhez járó kódok feltöltésével igen értékes nyereményekben részesülhetnek. Sajnálatos módon azonban, a nyereményjáték-alkalmazás egy hibája miatt a nyerteseket kiértesítő e-mailben mind az éles, mind az átmeneti üzemű Azure SQL adatbázis-kiszolgáló érzékeny adatai (hosztnevek, adatbázisokhoz tartozó felhasználónevek és jelszavak) is szerepeltek. Az egyik nyertes felhasználó – aki megosztotta a szivárogtató e-mailt Troy Hunttal – elárulta, hogy az éles adatbázisszerveren beállított tűzfalszabályoknak köszönhetően letiltották a hozzáférést, azonban az átmeneti üzemű adatbázist el tudta érni a mellékelt hitelesítő adatokkal. Mivel ezek az adatbázisok tartalmazzák a nyerő kódokat, gyakorlatilag a nyertesek közül bárki hozzáférhetett volna a még fel nem használt nyerő kódokhoz, további nyereményekért. Szerencsére hamar jelezték a hibát a McDonald’s-nak, akik bár nem válaszoltak a bejelentőnek, hamar megváltoztatták az átmeneti üzemű adatbázis-kiszolgáló jelszavát. A McDonald’s a BleepingComputernek adott közleményében azt nyilatkozta, hogy egy adminisztratív hiba miatt váltak elérhetővé a hitelesítő adatok, de az ügyfelek személyes adati nem kerültek veszélybe.

(bleepingcomputer.com)