Podatność w aplikacji Yepas Digital Yepas (wersje przed 1.0.1) polega na nieprawidłowym użyciu uprzywilejowanych API, co umożliwia nieuprawnione zbieranie danych wprowadzanych przez użytkowników. Wysoki wynik CVSS 9.8 wskazuje na krytyczny poziom zagrożenia dostępny bez jakichkolwiek uprawnień.
▸ Pokaż oryginał (EN)
Incorrect Use of Privileged APIs vulnerability in Yepas Digital Yepas allows Collect Data as Provided by Users. This issue affects Digital Yepas: before 1.0.1.
Błąd sklasyfikowany jako CWE-648 (Incorrect Use of Privileged APIs) oznacza, że aplikacja wywołuje uprzywilejowane funkcje systemowe lub interfejsy API w sposób niezgodny z ich przeznaczeniem lub bez odpowiednich mechanizmów kontroli dostępu. Wektor ataku sieciowego (AV:N) bez wymogu uwierzytelnienia (PR:N) i bez interakcji użytkownika (UI:N) oznacza, że atakujący może zdalnie i samodzielnie wykorzystać tę podatność. W efekcie możliwe jest nieautoryzowane pozyskiwanie danych przekazywanych przez użytkowników aplikacji.
Atakujący może uzyskać dostęp do poufnych danych wprowadzanych przez użytkowników aplikacji, a pełna triada CIA (poufność, integralność, dostępność) jest zagrożona na poziomie wysokim — co może oznaczać kradzież danych, możliwość ich modyfikacji lub zakłócenie działania usługi.
Należy niezwłocznie zaktualizować aplikację Yepas Digital Yepas do wersji 1.0.1 lub nowszej. Szczegółowe informacje dostępne są w referencjach producenta oraz w biuletynie bezpieczeństwa USOM (TR-23-0526).
Yepas Digital Yepas w wersjach wcześniejszych niż 1.0.1
Podatność została zgłoszona przez tureckie centrum reagowania na incydenty komputerowe (USOM) pod identyfikatorem TR-23-0526.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HYepas Digital Yepas
APPYepas< 1.0.1