CVE-2025-62645CVE-2025-62645是存在于Restaurant Brands International(RBI)助手平台中的一个高危安全漏洞。该平台为RBI旗下多个知名快餐品牌(包括汉堡王Burger King、蒂姆·霍顿斯Tim Hortons和Popeyes路易斯安那炸鸡)提供统一的AI语音助手服务,部署于全球数千家门店的得来速(Drive-Thru)系统中。
该漏洞允许远程经过认证的攻击者通过调用GraphQL API中的createToken变更(mutation),获取具有整个平台管理员权限的令牌。CVSS评分为9.9分,属于严重级别,表明该漏洞具有极高的可利用性和破坏性。攻击者只需拥有低权限的认证凭证,即可将权限提升至平台管理员级别,进而完全控制整个平台。
该漏洞的影响范围极其广泛,涵盖了RBI在全球范围内运营的所有得来速门店的语音点餐系统。攻击者获得管理员权限后,可能篡改菜单价格、获取客户订单数据、干扰门店正常运营,甚至可能植入恶意内容或后门程序。这一漏洞的披露引起了安全社区的广泛关注,多家知名安全媒体对其进行了报道。
根据披露信息,该漏洞影响2025年9月6日及之前的所有版本。安全研究人员(bobdahacker)在博客中详细描述了该漏洞的发现过程和利用方法,并指出RBI平台存在多个严重的安全缺陷,需要立即进行修复。
该漏洞的核心问题在于RBI助手平台的GraphQL API设计中存在严重的权限控制缺陷。GraphQL是一种API查询语言,允许客户端通过单一端点请求精确的数据。createToken是平台提供的一个GraphQL变更(mutation),用于创建新的认证令牌。
正常情况下,createToken变更应当仅允许具有管理员权限的用户调用,用于为新用户或服务账号签发令牌。然而,该实现中缺乏适当的权限校验机制,导致任何经过认证的低权限用户都可以调用此变更并请求管理员级别的令牌。
攻击利用过程如下:
1. 攻击者首先通过合法途径(如钓鱼、社会工程或购买泄露凭证)获取一个低权限的认证账户;
2. 使用该账户的凭证调用GraphQL端点;
3. 构造createToken变更请求,指定请求管理员级别的权限范围(scopes/roles);
4. 服务器未进行充分的权限检查,直接返回具有管理员权限的令牌;
5. 攻击者使用获得的admin令牌即可访问平台的所有管理功能。
该漏洞的CVSS向量为CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H,表明通过网络即可利用,攻击复杂度低,仅需低权限认证,无需用户交互,且影响范围可波及整个平台(Scope Changed),对机密性、完整性和可用性均产生高影响。