# N/A
## 概述
Restaurant Brands International (RBI) 助手平台存在安全漏洞,允许攻击者为任意门店路径获取用于调用 API 的 JWT,进而生成 AWS 的签名上传 URL。
## 影响版本
截至 2025-09-06 版本的 RBI 助手平台。
## 细节
- 平台提供获取 JWT 的功能;
- 该 JWT 可用于调用生成签名 AWS S3 上传 URL 的 API;
- 未对门店路径进行权限验证;
- 导致攻击者可访问任意门店上传路径。
## 影响
攻击者可以上传恶意文件到任意门店路径,可能导致数据篡改、存储滥用或潜在的远程代码执行(取决于上传路径是否可访问并执行文件)。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
标题: Popeyes, Tim Hortons, Burger King platforms have "catastrophic" vulnerabilities, say hackers | Malwarebytes -- 🔗来源链接
标签:
神龙速读暂无评论