CVE-2025-62646CVE-2025-62646是存在于Restaurant Brands International(RBI,餐饮品牌国际公司)助手平台中的一个安全漏洞。RBI是全球知名的快餐连锁集团母公司,旗下拥有汉堡王(Burger King)、蒂姆霍顿斯(Tim Hortons)、波派斯(Popeyes)及Firehouse Subs等多个知名餐饮品牌。该公司在其门店(尤其是得来速/Drive-Thru通道)广泛部署了AI语音助手系统,用于自动化处理顾客的点餐流程。
该漏洞存在于RBI助手平台的音频数据存储与访问控制机制中。攻击者无需高权限即可通过网络远程访问该平台,检索并收听存储在系统中的得来速通道顾客与门店员工之间的对话录音。这些录音内容可能包含顾客的姓名、订单详情、支付信息片段、位置偏好以及其他敏感个人信息,严重侵犯了顾客的隐私权。
该漏洞的CVSS评分为5.0,属于中危级别。虽然其完整性和可用性不受影响,但由于涉及范围变更(Scope Changed),实际影响范围被扩大。漏洞披露日期为2025年10月17日,由安全研究员bobdahacker发现并报告。此事件引发了媒体广泛关注,Malwarebytes和Yahoo News等均对此进行了报道,凸显了快餐行业AI系统中数据保护措施的不足。
从技术层面分析,该漏洞的核心问题在于RBI助手平台的访问控制机制存在缺陷。该平台存储了大量得来速通道的音频对话数据,用于AI模型的训练和对话质量审查。然而,平台在API端点上未能正确实施身份验证和授权检查,导致具备低权限(PR:L)的远程攻击者可以通过网络(AV:N)直接访问存储的音频文件。
漏洞利用不需要用户交互(UI:N),攻击复杂度低(AC:L),这意味着任何已获得基本凭证或能够访问平台API的攻击者都可以利用此漏洞。具体而言,攻击者可能通过以下方式利用:
1. 通过网络访问RBI助手平台的API端点;
2. 利用低权限凭证进行身份验证;
3. 绕过或利用缺失的授权检查,访问存储的音频数据;
4. 下载或流式收听得来速通道的历史对话录音。
由于CVSS向量中包含S:C(范围变更),这表明该漏洞的影响超出了RBI助手平台本身,可能影响到与之集成的门店运营系统或下游服务。机密性影响为低(C:L),因为虽然可以访问音频数据,但攻击者无法修改或删除数据(I:N, A:N)。该漏洞影响所有截至2025年9月6日仍在使用的RBI助手平台版本。