CRITICAL🇬🇧 English

CVE-2019-17355

Orbitz Android: dane logowania zapisywane w logach aplikacji

CVSS 9.8v3.1pub. 2019-10-15upd. 2024-11-21

Aplikacja Orbitz 19.31.1 dla systemu Android zapisuje nazwę użytkownika i hasło w logach systemowych podczas procesu uwierzytelniania. Atakujący z dostępem do logcat może odczytać te dane w postaci jawnej.

Pokaż oryginał (EN)

In the Orbitz application 19.31.1 for Android, the username and password are stored in the log during authentication, and may be available to attackers via logcat.

🤖 Analiza AI
Jak działa

Podczas procesu logowania aplikacja Orbitz rejestruje poświadczenia użytkownika (nazwę użytkownika i hasło) w logach systemowych Android. Logi te są dostępne poprzez narzędzie logcat, które na urządzeniach z systemem Android może być odczytane przez inne aplikacje posiadające odpowiednie uprawnienia lub przez osobę mającą fizyczny bądź zdalny dostęp do urządzenia. Jest to przypadek podatności klasy CWE-532 — zapisywanie wrażliwych informacji w plikach dziennika.

Skutki

Atakujący uzyskujący dostęp do logów systemowych urządzenia może odczytać dane uwierzytelniające użytkownika (login i hasło) w postaci niezaszyfrowanej, co umożliwia przejęcie konta i dostęp do powiązanych danych podróży oraz informacji płatniczych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Użytkownicy powinni niezwłocznie zaktualizować aplikację Orbitz do nowszej wersji oraz rozważyć zmianę hasła do konta jako środek ostrożności.

Kogo dotyczy

Aplikacja Orbitz w wersji 19.31.1 na system Android.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Orbitz

    APP
    Orbitz
    19.31.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje