CRITICAL🇬🇧 English

CVE-2020-5800

Obejście uwierzytelniania w aplikacji mobilnej Eat Spray Love

CVSS 9.8v3.1pub. 2020-12-07upd. 2024-11-21

Aplikacja mobilna Eat Spray Love (iOS i Android) zawiera błąd logiczny umożliwiający obejście mechanizmu uwierzytelniania. Podatność jest krytyczna, ponieważ nieuwierzytelniony atakujący może zdalnie uzyskać dostęp lub modyfikować dane innych użytkowników.

Pokaż oryginał (EN)

The Eat Spray Love mobile app for both iOS and Android contains logic that allows users to bypass authentication and retrieve or modify information that they would not normally have access to.

🤖 Analiza AI
Jak działa

Błąd sklasyfikowany jako CWE-669 (nieprawidłowe przeniesienie zasobu do niewłaściwej sfery) wynika z wadliwej logiki aplikacji, która nie weryfikuje poprawnie tożsamości użytkownika. Atakujący może wykorzystać tę lukę bez posiadania jakichkolwiek poświadczeń, bez interakcji ze strony ofiary i bez szczególnych wymagań dotyczących złożoności ataku. W efekcie możliwe jest ominięcie mechanizmów kontroli dostępu wbudowanych w aplikację.

Skutki

Atakujący może bez uwierzytelnienia pobrać lub zmodyfikować dane, do których normalnie nie powinien mieć dostępu, co zagraża poufności, integralności i dostępności informacji przechowywanych w systemie.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe informacje dostępne są w raporcie Tenable TRA-2020-65 pod adresem https://www.tenable.com/security/research/tra-2020-65

Kogo dotyczy

Aplikacja mobilna Eat Spray Love na platformy iOS oraz Android — wersje wskazane w referencjach producenta

Uwagi

Podatność została odkryta i ujawniona przez zespół Tenable Research (raport TRA-2020-65). Data publikacji CVE: 2020-12-07.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Eat Spray Love Project Eat Spray Love

    APP
    Eat Spray Love Project
    2.0.20
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2020-5799CRITICAL9.8PL ✓ten sam produkt

Backdoor w aplikacji mobilnej Eat Spray Love — nieautoryzowany dostęp do danych