CRITICAL🇬🇧 English

CVE-2019-17395

Rapidgator Android: dane logowania zapisywane w logach systemowych

CVSS 9.8v3.1pub. 2019-10-15upd. 2024-11-21

Aplikacja Rapidgator 0.7.1 na system Android zapisuje nazwę użytkownika i hasło w logach podczas procesu uwierzytelniania. Umożliwia to przechwycenie poświadczeń przez nieuprawnione aplikacje lub osoby mające dostęp do logcat.

Pokaż oryginał (EN)

In the Rapid Gator application 0.7.1 for Android, the username and password are stored in the log during authentication, and may be available to attackers via logcat.

🤖 Analiza AI
Jak działa

Podczas uwierzytelniania użytkownika aplikacja rejestruje w logach systemowych Android (logcat) dane w postaci jawnego tekstu — w tym nazwę użytkownika oraz hasło. Na urządzeniach z Androidem logi systemowe mogą być odczytywane przez inne aplikacje posiadające odpowiednie uprawnienia lub przez osobę z fizycznym bądź zdalnym dostępem do urządzenia. Tym samym poświadczenia użytkownika są narażone na nieuprawniony odczyt bez konieczności interakcji ofiary.

Skutki

Atakujący może uzyskać jawny tekst nazwy użytkownika i hasła do konta Rapidgator, co umożliwia pełne przejęcie konta oraz potencjalne wykorzystanie tych danych w atakach credential stuffing na inne serwisy.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Użytkownicy powinni niezwłocznie zmienić hasło do konta Rapidgator oraz unikać korzystania z wersji 0.7.1 aplikacji do czasu wydania poprawki eliminującej zapisywanie poświadczeń w logach.

Kogo dotyczy

Aplikacja Rapidgator w wersji 0.7.1 na system Android

Uwagi

Podatność sklasyfikowana jako CWE-532 (Insertion of Sensitive Information into Log File). Pomimo oceny CVSS 9.8 (CRITICAL), rzeczywiste ryzyko zależy od możliwości dostępu do logów systemowych urządzenia. Brak potwierdzenia aktywnego wykorzystania w środowiskach produkcyjnych (brak wpisu w CISA KEV).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Rapidgator

    APP
    Rapidgator
    0.7.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje