Aplikacja Rapidgator 0.7.1 na system Android zapisuje nazwę użytkownika i hasło w logach podczas procesu uwierzytelniania. Umożliwia to przechwycenie poświadczeń przez nieuprawnione aplikacje lub osoby mające dostęp do logcat.
▸ Pokaż oryginał (EN)
In the Rapid Gator application 0.7.1 for Android, the username and password are stored in the log during authentication, and may be available to attackers via logcat.
Podczas uwierzytelniania użytkownika aplikacja rejestruje w logach systemowych Android (logcat) dane w postaci jawnego tekstu — w tym nazwę użytkownika oraz hasło. Na urządzeniach z Androidem logi systemowe mogą być odczytywane przez inne aplikacje posiadające odpowiednie uprawnienia lub przez osobę z fizycznym bądź zdalnym dostępem do urządzenia. Tym samym poświadczenia użytkownika są narażone na nieuprawniony odczyt bez konieczności interakcji ofiary.
Atakujący może uzyskać jawny tekst nazwy użytkownika i hasła do konta Rapidgator, co umożliwia pełne przejęcie konta oraz potencjalne wykorzystanie tych danych w atakach credential stuffing na inne serwisy.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Użytkownicy powinni niezwłocznie zmienić hasło do konta Rapidgator oraz unikać korzystania z wersji 0.7.1 aplikacji do czasu wydania poprawki eliminującej zapisywanie poświadczeń w logach.
Aplikacja Rapidgator w wersji 0.7.1 na system Android
Podatność sklasyfikowana jako CWE-532 (Insertion of Sensitive Information into Log File). Pomimo oceny CVSS 9.8 (CRITICAL), rzeczywiste ryzyko zależy od możliwości dostępu do logów systemowych urządzenia. Brak potwierdzenia aktywnego wykorzystania w środowiskach produkcyjnych (brak wpisu w CISA KEV).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HRapidgator
APPRapidgator0.7.1