MEDIUM🇬🇧 English

CVE-2025-63433

CVSS 4.6v3.1pub. 2025-11-24upd. 2025-11-28

Aplikacja Xtooltech Xtool AnyScan na Androida w wersji 4.40.40 i wcześniejszych używa zakodowanego na stałe klucza kryptograficznego oraz IV do deszyfrowania metadanych aktualizacji. Klucz przechowywany jest jako wartość statyczna w kodzie aplikacji. Atakujący zdolny do przechwycenia ruchu sieciowego może wykorzystać ten zakodowany klucz do odszyfrowania, modyfikacji i ponownego zaszyfrowania manifestu aktualizacji, umożliwiając mu przekierowanie aplikacji do pobrania złośliwego pakietu aktualizacji.

Pokaż oryginał (EN)

Xtooltech Xtool AnyScan Android Application 4.40.40 and prior uses a hardcoded cryptographic key and IV to decrypt update metadata. The key is stored as a static value within the application's code. An attacker with the ability to intercept network traffic can use this hardcoded key to decrypt, modify, and re-encrypt the update manifest, allowing them to direct the application to download a malicious update package.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:L/A:N
  • Xtooltech Xtool Anyscan

    APP
    Xtooltech
    ≤ 4.40.40
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-63434HIGH8.8ten sam produkt

The update mechanism in Xtooltech Xtool AnyScan Android Application 4.40.40 and prior is insecure. The applica...

CVE-2025-63432MEDIUM4.6ten sam produkt

Aplikacja Android Xtooltech Xtool AnyScan w wersji 4.40.40 i wcześniejszych nie weryfikuje certyfikatów SSL. A...

CVE-2025-63435MEDIUM4.3ten sam produkt

Aplikacja Xtooltech Xtool AnyScan w wersji 4.40.40 dla systemu Android posiada brakującą autentykację dla funk...