快科技7月11日消息,麥當(dāng)勞絕大多數(shù)特許經(jīng)營(yíng)商都在使用的AI招聘平臺(tái)McHire存在安全漏洞,導(dǎo)致超過(guò)6400萬(wàn)求職者的個(gè)人信息遭暴露。
據(jù)安全研究人員Ian Carroll的報(bào)告,麥當(dāng)勞的招聘平臺(tái)McHire使用了Paradox.ai開(kāi)發(fā)的名為Olivia的AI聊天機(jī)器人,來(lái)收集求職者的個(gè)人信息,包括姓名、電話號(hào)碼、電子郵件地址、物理地址等。
不過(guò)該平臺(tái)的安全性卻令人堪憂,研究人員發(fā)現(xiàn),通過(guò)使用用戶名和密碼"123456",可以輕松登錄管理界面。
在成功登錄后,攻擊者只需修改網(wǎng)址中的數(shù)字參數(shù)(本案中為應(yīng)聘者的ID編號(hào)),任何McHire賬戶持有者都能查看其他申請(qǐng)人的聊天交互機(jī)密信息。
研究人員指出,系統(tǒng)中保存的招聘記錄可能多達(dá)6400萬(wàn)份,甚至能獲取用于冒充申請(qǐng)人登錄的身份驗(yàn)證令牌,查看原始聊天記錄。
在發(fā)現(xiàn)這一問(wèn)題后,研究人員嘗試聯(lián)系Paradox.ai和麥當(dāng)勞以報(bào)告這一漏洞,但由于缺乏公開(kāi)的安全披露聯(lián)系方式,他們不得不通過(guò)電子郵件聯(lián)系"隨機(jī)人員"。
最終,在研究人員的努力下,Paradox.ai和麥當(dāng)勞確認(rèn)了這一問(wèn)題,并在7月初修復(fù)了相關(guān)漏洞。
特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺(tái)“網(wǎng)易號(hào)”用戶上傳并發(fā)布,本平臺(tái)僅提供信息存儲(chǔ)服務(wù)。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.