Aplikacja PowerSchool Mobile 1.1.8 dla systemu Android zapisuje nazwę użytkownika i hasło w logach podczas procesu uwierzytelniania. Dane te mogą być odczytane przez inne aplikacje lub atakujących z dostępem do logcat.
▸ Pokaż oryginał (EN)
In the PowerSchool Mobile application 1.1.8 for Android, the username and password are stored in the log during authentication, and may be available to attackers via logcat.
Podczas logowania aplikacja rejestruje w systemowych logach Androida (logcat) dane uwierzytelniające w postaci jawnego tekstu — nazwę użytkownika i hasło. Logi systemowe Androida mogą być dostępne dla innych aplikacji posiadających odpowiednie uprawnienia lub dla atakującego mającego fizyczny bądź zdalny dostęp do urządzenia. Jest to przypadek podatności klasy CWE-532 (Insertion of Sensitive Information into Log File), gdzie poufne dane trafiają do niezabezpieczonego kanału diagnostycznego.
Atakujący uzyskujący dostęp do logów urządzenia (np. przez złośliwą aplikację lub fizyczny dostęp do urządzenia) może odczytać dane logowania użytkownika w postaci jawnego tekstu, co prowadzi do pełnego przejęcia konta.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. W ramach działań doraźnych zaleca się unikanie korzystania z podatnej wersji aplikacji oraz sprawdzenie, czy na urządzeniu nie są dostępne logi zawierające dane uwierzytelniające.
PowerSchool Mobile w wersji 1.1.8 na system Android
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPowerschool Mobile
APPPowerschool< 1.1.8