Aplikacja Seesaw Parent and Family 6.2.5 dla systemu Android zapisuje nazwę użytkownika i hasło w logach systemowych podczas uwierzytelniania. Napastnik z dostępem do logcat może odczytać te dane w postaci jawnej.
▸ Pokaż oryginał (EN)
In the Seesaw Parent and Family application 6.2.5 for Android, the username and password are stored in the log during authentication, and may be available to attackers via logcat.
Podczas procesu logowania aplikacja rejestruje dane uwierzytelniające (nazwę użytkownika i hasło) w logu systemowym Android (logcat). Logi te mogą być odczytane przez inne aplikacje posiadające uprawnienie READ_LOGS, przez narzędzia deweloperskie podłączone przez USB (adb logcat) lub przez osoby z fizycznym dostępem do urządzenia. Jest to przypadek niezamierzonego ujawnienia poufnych informacji przez mechanizm logowania (CWE-532: Insertion of Sensitive Information into Log File).
Atakujący, który uzyska dostęp do logów systemowych urządzenia, może odczytać dane uwierzytelniające użytkownika w postaci jawnej (login i hasło), co umożliwia przejęcie konta w serwisie Seesaw.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jako środek tymczasowy zaleca się zmianę hasła do konta Seesaw oraz unikanie korzystania z aplikacji na urządzeniach z odblokowanym bootloaderem (root) lub podłączonych do niezaufanych stacji roboczych przez USB.
Seesaw Parent and Family w wersji 6.2.5 na platformę Android.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSeesaw Parent And Family
APPSeesaw6.2.5