CRITICAL🇬🇧 English

CVE-2019-17398

Dark Horse Comics Android: token uwierzytelniający zapisywany w logach

CVSS 9.8v3.1pub. 2019-10-15upd. 2024-11-21

Aplikacja Dark Horse Comics 1.3.21 dla systemu Android zapisuje token uwierzytelniający (równoważny nazwie użytkownika i hasłu) w logach systemowych podczas procesu logowania. Atakujący z dostępem do logcat może pozyskać te dane i przejąć kontrolę nad kontem użytkownika.

Pokaż oryginał (EN)

In the Dark Horse Comics application 1.3.21 for Android, token information (equivalent to the username and password) is stored in the log during authentication, and may be available to attackers via logcat.

🤖 Analiza AI
Jak działa

Podczas uwierzytelniania w aplikacji Dark Horse Comics 1.3.21 na Androidzie, token sesji — pełniący funkcję poświadczeń tożsamości — jest rejestrowany w logach systemowych (logcat). Narzędzie logcat na platformie Android umożliwia odczyt logów aplikacjom posiadającym odpowiednie uprawnienia lub osobom z fizycznym bądź zdalnym dostępem do urządzenia. Jest to przypadek podatności klasy CWE-532, polegającej na ujawnianiu wrażliwych informacji poprzez pliki logów.

Skutki

Atakujący, który uzyska dostęp do logów urządzenia, może przechwycić token uwierzytelniający i wykorzystać go do nieautoryzowanego dostępu do konta użytkownika, co jest równoznaczne z pozyskaniem jego danych logowania.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Użytkownicy powinni zaktualizować aplikację do najnowszej dostępnej wersji oraz unikać instalowania nieznanych aplikacji mogących odczytywać logi systemowe.

Kogo dotyczy

Aplikacja Dark Horse Comics w wersji 1.3.21 na system Android.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Darkhorse Dark Horse Comics

    APP
    Darkhorse
    1.3.21
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje