Ứng dụng iOS của Starbucks lưu trữ thông tin đăng nhập của người dùng ở dạng văn bản thuần túy

17 Tháng một 2014Vô danh

Ứng dụng Starbucks iOS lưu trữ thông tin đăng nhập của người dùng ở dạng văn bản thuần túy

Hãy coi chừng, những người uống cà phê. Nếu bạn là một trong số 10 triệu khách hàng của Starbucks, những người mua đồ uống và thức ăn trực tiếp từ Điện thoại thông minh của họ, thì tin tức này là dành cho bạn!

Nếu bạn sử dụng ứng dụng iOS chính thức của Starbucks, bạn nên biết rằng công ty không mã hóa bất kỳ thông tin nào của bạn, kể cả mật khẩu của bạn.

Ứng dụng cho phép khách hàng Starbucks kiểm tra số dư, lịch sử giao dịch, chuyển tiền và vị trí cửa hàng, v.v.

Nhà nghiên cứu bảo mật Daniel E. Gỗ đã tìm thấy một lỗ hổng (CVE-2014-0647) trong STARTBUCKS v2.6.1. Ứng dụng dành cho thiết bị di động iOS, lưu trữ chi tiết thông tin xác thực và vị trí GPS của bạn ở định dạng văn bản thuần túy vào hệ thống tệp.

Để trích xuất thông tin từ điện thoại di động, kẻ tấn công chỉ cần kết nối thiết bị với máy tính và truy cập ‘phiên họp.clslog‘ tập tin từ vị trí đưa ra dưới đây:

/Thư viện/Bộ nhớ đệm/com.phân tích sự cố.dữ liệu/com.starbucks.mystarbucks/phiên họp.clslog

Tuy nhiên, lỗ hổng bảo mật yêu cầu tin tặc có quyền truy cập vật lý vào điện thoại của bạn, nhưng một vụ tấn công thành công sẽ cấp cho tin tặc quyền truy cập vào tiền của khách hàng trong tài khoản.

Nếu bạn đang sử dụng mật khẩu email của mình làm cùng một mật khẩu tài khoản Starbucks, vui lòng ưu tiên thay đổi mật khẩu đó trước.

Không lãng phí thời gian, Starbucks đã đưa ra tuyên bố chấp nhận lỗ hổng trong ứng dụng di động của mình,”Chúng tôi nhận thức được” vấn đề và các biện pháp bảo mật đã được thực hiện để đảm bảo rằng “tên người dùng và mật khẩu được an toàn.“.

Chúng tôi muốn làm rõ: không có dấu hiệu nào cho thấy bất kỳ khách hàng nào bị ảnh hưởng bởi điều này hoặc bất kỳ thông tin nào đã bị xâm phạm.” và yêu cầu khách hàng của mình báo cáo bất kỳ hành vi trộm cắp hoặc lừa đảo nào xảy ra do lỗ hổng này.

Những loại lỗ hổng này được gây ra do các phương pháp phát triển mới và thiếu kiểm tra hộp đen của sản phẩm được phát triển. Các công ty nên đầu tư thêm một chút để bảo mật các ứng dụng của họ được liên kết trực tiếp với tài chính và dữ liệu cá nhân của người dùng.

Người dùng di động được khuyến nghị sử dụng mã PIN thiết bị mạnh, gồm hơn bốn ký tự và sử dụng cả chữ cái và số để bảo vệ dữ liệu khỏi lỗ hổng đó.

Tìm thấy bài viết này thú vị? Theo dõi chúng tôi tại Twitter và LinkedIn để đọc thêm nội dung độc quyền mà chúng tôi đăng.

Leave a Reply