
La plateforme de recrutement McHire.com, utilisée par le géant de la restauration rapide McDonald's, a divulgué les informations de plus de 64 millions de candidats, selon des chercheurs en sécurité informatique.
Il s'avère que tous les chatbots ne se valent pas : certains sont moins performants que d'autres, pour employer un euphémisme. Certains candidats se sont déjà plaints de la mauvaise qualité du chatbot Olivia.
Le principe est simple. L'utilisateur accède au site web et discute directement avec le chatbot pour postuler à un emploi. Il devrait ensuite recevoir un appel d'une personne réelle. Lorsque les chercheurs en sécurité Ian Carroll et Sam Curry ont vu les réponses ridicules qu'il donnait, ils ont pensé qu'il serait utile de vérifier son niveau de sécurité.
« Au cours d'un examen sommaire de la sécurité qui a duré quelques heures, nous avons identifié deux problèmes graves : l'interface d'administration McHire destinée aux restaurateurs acceptait les identifiants par défaut 123456:123456, et une référence d'objet directe non sécurisée (IDOR) sur une API interne nous permettait d'accéder à tous les contacts et chats que nous voulions », ont déclaré les chercheurs.
« Ensemble, ces deux éléments nous ont permis, ainsi qu'à toute personne disposant d'un compte McHire et d'un accès à n'importe quelle boîte de réception, de récupérer les données personnelles de plus de 64 millions de candidats. »
Le problème vient du fait que les restaurateurs peuvent se connecter à la plateforme, tout comme les utilisateurs. Sur un coup de tête, les chercheurs ont saisi « 123456 » comme nom d'utilisateur et « 123456 » comme mot de passe. À leur grande surprise, ils ont pu se connecter.
Il s'agissait en fait d'un compte test, mais cela a montré que la sécurité de la plateforme était insuffisante.
Après avoir postulé à des emplois sur la plateforme, ils ont remarqué une demande étrange provenant d'une API.
« Le paramètre principal de cette demande était le lead_id du chat, qui était d'environ 64 185 742 pour notre candidat test. Nous avons essayé de diminuer ce nombre et nous avons immédiatement été confrontés aux informations personnelles identifiables d'un autre candidat chez McDonald's (y compris des coordonnées « non masquées ») ! », ont écrit les chercheurs.
Il s'avère que les informations privées de plus de 64 millions de candidats étaient accessibles à quiconque faisait un petit effort. Cependant, rien n'indique que ces informations aient été consultées par d'autres personnes que les deux chercheurs.
tags
The meaning of Bitdefender’s mascot, the Dacian Draco, a symbol that depicts a mythical animal with a wolf’s head and a dragon’s body, is “to watch” and to “guard with a sharp eye.”
Voir toutes les publicationsMars 13, 2025
Juillet 01, 2024
Juin 10, 2024
Juin 03, 2024