CRITICAL🇬🇧 English

CVE-2019-13096

TronLink Wallet: przechowywanie keystore portfela w plaintext

CVSS 9.8v3.0pub. 2019-07-22upd. 2024-11-21

TronLink Wallet 2.2.0 przechowuje keystore użytkownika w postaci niezaszyfrowanej (plaintext) w niezabezpieczonym miejscu na urządzeniu. Atakujący z dostępem do systemu plików może odczytać i ponownie wykorzystać keystore, uzyskując nieautoryzowany dostęp do portfela kryptowalutowego ofiary.

Pokaż oryginał (EN)

TronLink Wallet 2.2.0 stores user wallet keystore in plaintext and places them in insecure storage. An attacker can read and reuse the user keystore of a valid user via /data/data/com.tronlink.wallet/shared_prefs/<wallet-name>.xml to gain unauthorized access.

🤖 Analiza AI
Jak działa

Aplikacja zapisuje keystore portfela użytkownika w pliku XML znajdującym się w katalogu /data/data/com.tronlink.wallet/shared_prefs/<wallet-name>.xml bez żadnego szyfrowania. Dane przechowywane w tym miejscu są dostępne dla atakującego, który uzyskał dostęp do systemu plików urządzenia (np. poprzez root, fizyczny dostęp lub inną podatność). Odczytany keystore może zostać bezpośrednio skopiowany i użyty do przejęcia kontroli nad portfelem ofiary bez znajomości hasła.

Skutki

Atakujący może uzyskać pełny, nieautoryzowany dostęp do portfela kryptowalutowego użytkownika, co w praktyce oznacza możliwość wyprowadzenia wszystkich przechowywanych środków finansowych. Utrata poufności, integralności i dostępności danych portfela jest całkowita.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Producent powinien wdrożyć szyfrowanie keystore z użyciem mechanizmów kryptograficznych systemu Android (np. Android Keystore System) zamiast przechowywania danych w plaintext w shared_prefs.

Kogo dotyczy

TronLink Wallet w wersji 2.2.0

Uwagi

Podatność sklasyfikowana jako CWE-312 (Cleartext Storage of Sensitive Information). Dostęp do pliku wymaga wcześniejszego uzyskania dostępu do systemu plików urządzenia (np. uprawnienia root lub fizyczny dostęp), co jest warunkiem wstępnym eksploitacji.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Tronlink Wallet

    APP
    Tronlink
    2.2.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2019-13098MEDIUM6.5ten sam produkt

The user password via the registration form of TronLink Wallet 2.2.0 is stored in the log when the class Creat...