Aplikacja Orbitz 19.31.1 dla systemu Android zapisuje nazwę użytkownika i hasło w logach systemowych podczas procesu uwierzytelniania. Atakujący z dostępem do logcat może odczytać te dane w postaci jawnej.
▸ Pokaż oryginał (EN)
In the Orbitz application 19.31.1 for Android, the username and password are stored in the log during authentication, and may be available to attackers via logcat.
Podczas procesu logowania aplikacja Orbitz rejestruje poświadczenia użytkownika (nazwę użytkownika i hasło) w logach systemowych Android. Logi te są dostępne poprzez narzędzie logcat, które na urządzeniach z systemem Android może być odczytane przez inne aplikacje posiadające odpowiednie uprawnienia lub przez osobę mającą fizyczny bądź zdalny dostęp do urządzenia. Jest to przypadek podatności klasy CWE-532 — zapisywanie wrażliwych informacji w plikach dziennika.
Atakujący uzyskujący dostęp do logów systemowych urządzenia może odczytać dane uwierzytelniające użytkownika (login i hasło) w postaci niezaszyfrowanej, co umożliwia przejęcie konta i dostęp do powiązanych danych podróży oraz informacji płatniczych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Użytkownicy powinni niezwłocznie zaktualizować aplikację Orbitz do nowszej wersji oraz rozważyć zmianę hasła do konta jako środek ostrożności.
Aplikacja Orbitz w wersji 19.31.1 na system Android.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOrbitz
APPOrbitz19.31.1