CVE-2025-62642CVE-2025-62642是影响Restaurant Brands International(RBI)助手平台的一个中等严重性安全漏洞。RBI是全球知名的快餐连锁集团,旗下拥有汉堡王(Burger King)、蒂姆霍顿斯(Tim Hortons)、博派斯(Popeyes)等多个知名品牌,其助手平台用于管理旗下各品牌的数字化服务和运营。该漏洞存在于RBI助手平台的"Anyone Can Join This Party"注册API端点中,该API未对用户账户创建过程进行适当的身份验证和安全校验,导致远程未经认证的攻击者可以随意创建用户账户。
该漏洞由安全研究员bobdahacker发现并公开披露,披露日期为2025年10月17日。根据CVSS 3.1评分标准,该漏洞评分为5.8分,属于中等严重等级。其攻击向量为网络(AV:N),攻击复杂度低(AC:L),无需任何特权(PR:N),无需用户交互(UI:N),作用域发生变化(S:C),对机密性无影响(C:N),对完整性有低影响(I:L),对可用性无影响(A:N)。
此漏洞的核心问题在于API设计缺陷——"Anyone Can Join This Party"这个名称本身就暗示了该API的设计意图是允许任何人加入,但缺乏必要的安全验证机制使得任何远程攻击者都能够未经授权创建账户。这类漏洞虽然不会直接导致大规模数据泄露或系统入侵,但可能被用作更大规模攻击链的一部分。攻击者创建账户后,可能进一步利用平台的其他功能进行横向移动、社会工程学攻击、发布恶意内容或获取敏感的业务信息。根据Malwarebytes和Yahoo News等媒体的报道,攻击者声称成功入侵了多个RBI旗下品牌的系统,并发现了多个"灾难性漏洞",此漏洞即为其中之一。
该漏洞的技术原理在于RBI助手平台的注册API端点缺乏基本的身份验证和授权机制。具体而言,"Anyone Can Join This Party" API端点在处理用户注册请求时,没有执行以下关键安全检查:
1. **缺少身份验证**:API端点接受来自任何来源的注册请求,无需提供任何身份凭证(如API密钥、OAuth令牌或会话Cookie)。
2. **缺少验证码或人机验证**:没有实施CAPTCHA或其他机器人检测机制,攻击者可以使用自动化工具批量创建账户。
3. **缺少速率限制**:API没有对注册请求实施速率限制,攻击者可以在短时间内创建大量虚假账户。
4. **作用域变更(S:C)**:由于该漏洞可能影响到其他安全上下文中的组件或数据,因此CVSS评分中标注了作用域变化。
利用方式非常直接:攻击者只需向注册API端点发送包含必要用户信息的HTTP POST请求,即可成功创建一个新的用户账户。整个过程无需任何认证步骤,可以完全自动化执行。