Aplikacja Dark Horse Comics 1.3.21 dla systemu Android zapisuje token uwierzytelniający (równoważny nazwie użytkownika i hasłu) w logach systemowych podczas procesu logowania. Atakujący z dostępem do logcat może pozyskać te dane i przejąć kontrolę nad kontem użytkownika.
▸ Pokaż oryginał (EN)
In the Dark Horse Comics application 1.3.21 for Android, token information (equivalent to the username and password) is stored in the log during authentication, and may be available to attackers via logcat.
Podczas uwierzytelniania w aplikacji Dark Horse Comics 1.3.21 na Androidzie, token sesji — pełniący funkcję poświadczeń tożsamości — jest rejestrowany w logach systemowych (logcat). Narzędzie logcat na platformie Android umożliwia odczyt logów aplikacjom posiadającym odpowiednie uprawnienia lub osobom z fizycznym bądź zdalnym dostępem do urządzenia. Jest to przypadek podatności klasy CWE-532, polegającej na ujawnianiu wrażliwych informacji poprzez pliki logów.
Atakujący, który uzyska dostęp do logów urządzenia, może przechwycić token uwierzytelniający i wykorzystać go do nieautoryzowanego dostępu do konta użytkownika, co jest równoznaczne z pozyskaniem jego danych logowania.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Użytkownicy powinni zaktualizować aplikację do najnowszej dostępnej wersji oraz unikać instalowania nieznanych aplikacji mogących odczytywać logi systemowe.
Aplikacja Dark Horse Comics w wersji 1.3.21 na system Android.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDarkhorse Dark Horse Comics
APPDarkhorse1.3.21