Un fallo en la app de McDonald’s, utilizada por McDonald’s India (West & South) y operada por Hardcastle Restaurants Pvt. Ltd., permitió a usuarios manipular precios, pedir comida por un centimo y acceder a pedidos ajenos, poniendo en evidencia graves vulnerabilidades de seguridad. Este incidente, que afectó a una plataforma con más de 10 millones de descargas en Google Play y una alta posición en el ranking de apps de comida en la App Store, resalta la importancia de robustecer los mecanismos de seguridad en aplicaciones populares.

La aplicación McDelivery es conocida por ofrecer un servicio personalizado de pedidos para entrega, recogida en tienda y consumo en el local. Aunque no se habían registrado incidentes significativos desde una fuga de datos en 2017, recientes descubrimientos de un investigador de seguridad han revelado vulnerabilidades críticas en el sistema. Entre ellas, un fallo de autorización a nivel de objeto (BOLA) permitió a atacantes acceder a información sensible de otros usuarios.

Fallos de diversos tipos en los pedidos

Durante una auditoría de seguridad en el sitio web de McDelivery, un investigador identificó que los ID de los pedidos eran generados de forma secuencial. Esto facilitó que un atacante, modificando el ID en la ruta de seguimiento de pedidos, pudiera ver detalles de pedidos de otros usuarios, como el estado del pedido, la ubicación de entrega e información del conductor. Aunque se utilizaban tokens JWT para autenticar usuarios, la aplicación carecía de verificaciones adecuadas para validar las solicitudes, lo que expuso datos privados a actores malintencionados.

Ad

Manipulación de precios

Uno de los aspectos más alarmantes del fallo fue la posibilidad de manipular los precios de los productos en el carrito de compras. Mediante una solicitud PUT maliciosa al servidor, los atacantes lograron modificar el campo de precios antes de que se generara la firma RSA utilizada para proteger los detalles del pedido. Esto les permitió adquirir artículos por cantidades insignificantes, llegando incluso a pagar solo un céntimo por pedidos completos.

Explotación de APIs

Además, los atacantes explotaron APIs no documentadas para generar facturas y crear cuentas sin necesidad de verificar un número de teléfono, lo que amplificó los riesgos de privacidad y seguridad. Este descubrimiento subraya la falta de validación y control en la lógica de la aplicación, un punto crítico que debería haber sido reforzado.

Cambio de dirección o ID de usuario

Otro problema detectado fue la capacidad de cambiar la dirección o el ID de usuario asociado a un pedido antes de completar el pago. Esto permitía a un atacante redirigir pedidos ajenos a su propia dirección o asociarlos a su cuenta, efectivamente robando la comida sin que el usuario original lo supiera hasta que fuera demasiado tarde. Este tipo de ataque no solo afecta a los usuarios, sino también a la reputación de la plataforma.

A pesar de la gravedad del incidente, el investigador actuó con responsabilidad al notificar estas vulnerabilidades a McDelivery. Como recompensa por su hallazgo, recibió una compensación en el marco de un programa de recompensas por errores (“bug bounty”). En respuesta, McDelivery implementó parches para solucionar los problemas y mejorar la seguridad de la plataforma.

Impacto en los usuarios

Aunque los parches aplicados resuelven las vulnerabilidades, los usuarios que se vieron afectados pudieron experimentar un impacto significativo. Desde la pérdida de pedidos hasta la posible exposición de datos personales, este incidente sirve como un recordatorio de los riesgos inherentes al uso de plataformas digitales.

Además, para una app tan popular como McDelivery, el costo reputacional podría ser alto si los usuarios pierden confianza en la seguridad de la plataforma y deciden usar otras marcas de comida rápida a la hora de hacer sus pedidos. La transparencia en la comunicación con los usuarios y las mejoras continuas en seguridad serán claves para restaurar la confianza.

 

MLuz Domínguez
Periodista especializada en ciberseguridad y tecnología. Mi enfoque se centra en analizar mundo de las aplicaciones y la seguridad especialmente en redes sociales. Con un interés constante en informar sobre avances, riesgos y sin olvidar la importancia de la prevención, busco compartir información precisa y comprensible para el usuario.

Deja un comentario

Por favor, introduce tu comentario
Por favor, introduce tu nombre