CRITICAL🇬🇧 English

CVE-2017-5249

Niezaszyfrowane przechowywanie tokenu OAuth w aplikacji Wink Smart Home

CVSS 9.8v3.0pub. 2018-02-22upd. 2024-11-21

W aplikacji Android Wink - Smart Home (wersja 6.1.0.19 i wcześniejsze) token OAuth służący do autoryzacji użytkownika jest przechowywany w sposób niezaszyfrowany i niezabezpieczony. Stanowi to poważne zagrożenie, ponieważ nieuprawniony podmiot może odczytać token i uzyskać dostęp do konta użytkownika oraz powiązanych urządzeń inteligentnego domu.

Pokaż oryginał (EN)

In version 6.1.0.19 and prior of Wink Labs's Wink - Smart Home Android app, the OAuth token used by the app to authorize user access is not stored in an encrypted and secure manner.

🤖 Analiza AI
Jak działa

Aplikacja mobilna Wink - Smart Home przechowuje token OAuth lokalnie na urządzeniu bez zastosowania szyfrowania lub odpowiednich mechanizmów ochrony. Atakujący, który uzyska dostęp do systemu plików urządzenia (np. poprzez fizyczny dostęp, inną podatność lub złośliwą aplikację z odpowiednimi uprawnieniami), może odczytać token wprost z pamięci urządzenia. Przechwycony token może być następnie użyty do autoryzacji żądań API w imieniu ofiary.

Skutki

Atakujący, który przechwyci token OAuth, może przejąć kontrolę nad kontem użytkownika w systemie Wink Smart Home i uzyskać nieautoryzowany dostęp do zarządzania podłączonymi urządzeniami inteligentnego domu (np. zamkami, oświetleniem, alarmami).

Mitygacja

Należy zaktualizować aplikację Wink - Smart Home do wersji nowszej niż 6.1.0.19. Zaleca się również unieważnienie istniejących tokenów OAuth i ponowne uwierzytelnienie po aktualizacji. Szczegóły dostępne w referencjach producenta oraz w raporcie Rapid7.

Kogo dotyczy

Aplikacja Android Wink - Smart Home firmy Wink Labs w wersji 6.1.0.19 i wcześniejszych.

Uwagi

Podatność została ujawniona publicznie przez badaczy z Rapid7 w dniu 22 września 2017 roku, natomiast formalny wpis CVE opublikowano w lutym 2018 roku. Szczegółowy raport dostępny jest na blogu Rapid7.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Wink

    APP
    Wink
    ≤ 6.1.0.19
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje