Aplikacja mobilna Eat Spray Love (iOS i Android) zawiera błąd logiczny umożliwiający obejście mechanizmu uwierzytelniania. Podatność jest krytyczna, ponieważ nieuwierzytelniony atakujący może zdalnie uzyskać dostęp lub modyfikować dane innych użytkowników.
▸ Pokaż oryginał (EN)
The Eat Spray Love mobile app for both iOS and Android contains logic that allows users to bypass authentication and retrieve or modify information that they would not normally have access to.
Błąd sklasyfikowany jako CWE-669 (nieprawidłowe przeniesienie zasobu do niewłaściwej sfery) wynika z wadliwej logiki aplikacji, która nie weryfikuje poprawnie tożsamości użytkownika. Atakujący może wykorzystać tę lukę bez posiadania jakichkolwiek poświadczeń, bez interakcji ze strony ofiary i bez szczególnych wymagań dotyczących złożoności ataku. W efekcie możliwe jest ominięcie mechanizmów kontroli dostępu wbudowanych w aplikację.
Atakujący może bez uwierzytelnienia pobrać lub zmodyfikować dane, do których normalnie nie powinien mieć dostępu, co zagraża poufności, integralności i dostępności informacji przechowywanych w systemie.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe informacje dostępne są w raporcie Tenable TRA-2020-65 pod adresem https://www.tenable.com/security/research/tra-2020-65
Aplikacja mobilna Eat Spray Love na platformy iOS oraz Android — wersje wskazane w referencjach producenta
Podatność została odkryta i ujawniona przez zespół Tenable Research (raport TRA-2020-65). Data publikacji CVE: 2020-12-07.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HEat Spray Love Project Eat Spray Love
APPEat Spray Love Project2.0.20