CRITICAL🇬🇧 English

CVE-2019-17397

DoorDash Android: dane logowania zapisywane w logach aplikacji

CVSS 9.8v3.1pub. 2019-10-15upd. 2024-11-21

Aplikacja DoorDash dla systemu Android w wersji do 11.5.2 zapisuje nazwę użytkownika i hasło w logach systemowych podczas procesu uwierzytelniania. Dane te mogą być odczytane przez atakującego za pomocą narzędzia logcat.

Pokaż oryginał (EN)

In the DoorDash application through 11.5.2 for Android, the username and password are stored in the log during authentication, and may be available to attackers via logcat.

🤖 Analiza AI
Jak działa

Podczas logowania użytkownika aplikacja rejestruje dane uwierzytelniające (nazwę użytkownika i hasło) w dzienniku systemowym Android (logcat). Logi systemowe na urządzeniach Android mogą być dostępne dla innych aplikacji posiadających odpowiednie uprawnienia lub dla osoby mającej fizyczny bądź zdalny dostęp do urządzenia. Tym samym dane uwierzytelniające są narażone na przechwycenie przez nieuprawnione podmioty (CWE-532: wstawianie wrażliwych informacji do pliku logu).

Skutki

Atakujący może uzyskać dostęp do nazwy użytkownika i hasła ofiary, co umożliwia przejęcie konta w serwisie DoorDash oraz potencjalne wykorzystanie tych danych do ataków na inne usługi, jeśli użytkownik stosuje te same dane logowania w wielu miejscach.

Mitygacja

Należy zaktualizować aplikację DoorDash na urządzeniu Android do wersji nowszej niż 11.5.2. Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się zmianę hasła do konta DoorDash, jeśli korzystano z podatnej wersji aplikacji.

Kogo dotyczy

Aplikacja DoorDash dla systemu Android w wersji do 11.5.2 włącznie.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Doordash

    APP
    Doordash
    ≤ 11.5.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje