
汉堡王依据《美国数字千年版权法》(DMCA),要求移除一名安全研究员的博客文章,该文章曝光了其得来速“助手”系统中的严重漏洞。
此举引发了一场关于是否应利用版权法来压制合法网络安全披露的争论。
汉堡王以法律行动威胁黑客
BobDaHacker在仍处于测试阶段的“Assistant”平台上发现了多个漏洞,该平台基于AWS Cognito构建,目前正在部分汉堡王和派派思门店试点使用。
一位研究人员写了一篇名为《我们黑进了汉堡王》的博客文章。在文章中,他们解释了一个安全问题,该问题使得任何人都能在没有适当检查的情况下注册账户。这个漏洞还导致用户凭证通过电子邮件以明文形式发送。
利用这一点,BobDaHacker入侵了整个系统,并利用GraphQL变异在所有关联餐厅中提升至管理员权限。
从那个有利位置,研究人员可以添加或移除门店、查看和编辑员工账户,甚至能与得来速的音频设备进行交互。
尽管遵循了负责任的披露协议,并在发现漏洞后仅一小时就向国际餐饮品牌(RBI)报告了这些缺陷,但BobDaHacker还是收到了威胁情报公司Cyble的下架通知。
该通知指控存在商标侵权行为,并指责这名研究人员从事非法活动宣传和传播虚假信息。
这份以“品牌保护”为名义的投诉,指控存在未经授权使用“汉堡王”商标的行为,并以“严重不正当竞争”为由威胁采取法律行动。
在收到《数字千年版权法》通知后的几小时内,多位网络安全专业人士开始在Mastodon上分享原始报告的存档副本,引发了“史翠珊效应”。
芭芭拉·史翠珊梗相关的截图凸显了人们对利用《数字千年版权法案》扼杀安全研究的强烈反对。
印度储备银行的一位发言人告诉信息安全媒体集团,该助手程序正处于早期测试阶段,既不保留客户身份信息,也不存储长期数据。
“该测试项目的目的是帮助团队成员提供更好的客户体验,”声明中写道。 RBI强调了订单准确性验证和实时设备通知等功能,但拒绝对法律通知或Cyble的参与发表评论。
BobDaHacker坚称,在测试过程中没有存储或窃取任何敏感的客户数据。
印度储备银行在BobDaHacker披露所报告的漏洞当天就对其进行了修复。然而,这次迅速的数字千年版权法案行动引发了人们的担忧,即企业是否可能将版权声明武器化,以避免声誉受损,而非与安全社区合作。
1. 本版块文章内容及资料部分来源于网络,不代表本站观点,不对其真实性负责,也不构成任何建议。
2. 部分内容由网友自主投稿、编辑整理上传,本站仅提供交流平台,不为该类内容的版权负责。
3. 本版块提供的信息仅作参考,不保证信息的准确性、有效性、及时性和完整性。
4. 若您发现本版块有侵犯您知识产权的内容,请及时与我们联系,我们会尽快修改或删除。
5. 使用者违规、不可抗力(如黑客攻击)或第三方擅自转载引发的争议,联盟不承担责任。
6. 联盟可修订本声明,官网发布即生效,继续使用视为接受新条款。
