The update mechanism in Xtooltech Xtool AnyScan Android Application 4.40.40 and prior is insecure. The application downloads and extracts update packages containing executable code without performing a cryptographic integrity or authenticity check on their contents. An attacker who can control the update metadata can serve a malicious package, which the application will accept, extract, and later execute, leading to arbitrary code execution.
oryginał ENCVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HXtooltech Xtool Anyscan
APPXtooltech≤ 4.40.40
Powiązane podatności
Aplikacja Android Xtooltech Xtool AnyScan w wersji 4.40.40 i wcześniejszych nie weryfikuje certyfikatów SSL. A...
Aplikacja Xtooltech Xtool AnyScan na Androida w wersji 4.40.40 i wcześniejszych używa zakodowanego na stałe kl...
Aplikacja Xtooltech Xtool AnyScan w wersji 4.40.40 dla systemu Android posiada brakującą autentykację dla funk...