CRITICAL🇬🇧 English

CVE-2019-17396

PowerSchool Mobile: dane logowania zapisywane w logach aplikacji

CVSS 9.8v3.1pub. 2019-10-15upd. 2024-11-21

Aplikacja PowerSchool Mobile 1.1.8 dla systemu Android zapisuje nazwę użytkownika i hasło w logach podczas procesu uwierzytelniania. Dane te mogą być odczytane przez inne aplikacje lub atakujących z dostępem do logcat.

Pokaż oryginał (EN)

In the PowerSchool Mobile application 1.1.8 for Android, the username and password are stored in the log during authentication, and may be available to attackers via logcat.

🤖 Analiza AI
Jak działa

Podczas logowania aplikacja rejestruje w systemowych logach Androida (logcat) dane uwierzytelniające w postaci jawnego tekstu — nazwę użytkownika i hasło. Logi systemowe Androida mogą być dostępne dla innych aplikacji posiadających odpowiednie uprawnienia lub dla atakującego mającego fizyczny bądź zdalny dostęp do urządzenia. Jest to przypadek podatności klasy CWE-532 (Insertion of Sensitive Information into Log File), gdzie poufne dane trafiają do niezabezpieczonego kanału diagnostycznego.

Skutki

Atakujący uzyskujący dostęp do logów urządzenia (np. przez złośliwą aplikację lub fizyczny dostęp do urządzenia) może odczytać dane logowania użytkownika w postaci jawnego tekstu, co prowadzi do pełnego przejęcia konta.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. W ramach działań doraźnych zaleca się unikanie korzystania z podatnej wersji aplikacji oraz sprawdzenie, czy na urządzeniu nie są dostępne logi zawierające dane uwierzytelniające.

Kogo dotyczy

PowerSchool Mobile w wersji 1.1.8 na system Android

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Powerschool Mobile

    APP
    Powerschool
    < 1.1.8
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-12425MEDIUM5.7ten sam vendor

Podatność typu Improper Neutralization of Input During Web Page Generation (XSS lub Cross-site Scripting) w Po...