Aplikacja mobilna Eat Spray Love (iOS i Android) zawiera ukryte konto backdoor, które po odpowiedniej modyfikacji umożliwia nieautoryzowany dostęp do uprzywilejowanych funkcji oraz danych innych użytkowników. Podatność otrzymała krytyczny wynik CVSS 9.8, co wskazuje na poważne zagrożenie dla prywatności i bezpieczeństwa użytkowników.
▸ Pokaż oryginał (EN)
The Eat Spray Love mobile app for both iOS and Android contains a backdoor account that, when modified, allowed privileged access to restricted functionality and to other users' data.
W aplikacji mobilnej Eat Spray Love zakodowane jest ukryte konto (backdoor account), które nie jest dostępne w standardowym interfejsie użytkownika. Atakujący, który odkryje i odpowiednio zmodyfikuje dane tego konta, może uzyskać podwyższone uprawnienia w aplikacji. Dzięki temu możliwy jest dostęp do zastrzeżonych funkcji systemu oraz do danych innych użytkowników aplikacji.
Atakujący może uzyskać nieautoryzowany dostęp do uprzywilejowanych funkcji aplikacji oraz odczytać lub zmodyfikować dane innych użytkowników, co stanowi poważne naruszenie ich prywatności.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Użytkownikom zaleca się aktualizację aplikacji do najnowszej dostępnej wersji ze sklepu App Store lub Google Play. Szczegóły techniczne opisane są w raporcie Tenable TRA-2020-65.
Aplikacja mobilna Eat Spray Love na platformy iOS i Android — wersje wskazane w referencjach producenta
Podatność została odkryta i ujawniona przez badaczy z firmy Tenable (raport TRA-2020-65, opublikowany 2020-12-07).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HEat Spray Love Project Eat Spray Love
APPEat Spray Love Project2.0.20