Aplikacja DoorDash dla systemu Android w wersji do 11.5.2 zapisuje nazwę użytkownika i hasło w logach systemowych podczas procesu uwierzytelniania. Dane te mogą być odczytane przez atakującego za pomocą narzędzia logcat.
▸ Pokaż oryginał (EN)
In the DoorDash application through 11.5.2 for Android, the username and password are stored in the log during authentication, and may be available to attackers via logcat.
Podczas logowania użytkownika aplikacja rejestruje dane uwierzytelniające (nazwę użytkownika i hasło) w dzienniku systemowym Android (logcat). Logi systemowe na urządzeniach Android mogą być dostępne dla innych aplikacji posiadających odpowiednie uprawnienia lub dla osoby mającej fizyczny bądź zdalny dostęp do urządzenia. Tym samym dane uwierzytelniające są narażone na przechwycenie przez nieuprawnione podmioty (CWE-532: wstawianie wrażliwych informacji do pliku logu).
Atakujący może uzyskać dostęp do nazwy użytkownika i hasła ofiary, co umożliwia przejęcie konta w serwisie DoorDash oraz potencjalne wykorzystanie tych danych do ataków na inne usługi, jeśli użytkownik stosuje te same dane logowania w wielu miejscach.
Należy zaktualizować aplikację DoorDash na urządzeniu Android do wersji nowszej niż 11.5.2. Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się zmianę hasła do konta DoorDash, jeśli korzystano z podatnej wersji aplikacji.
Aplikacja DoorDash dla systemu Android w wersji do 11.5.2 włącznie.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDoordash
APPDoordash≤ 11.5.2