MEDIUM🇵🇱 Wersja polska

CVE-2025-63433

CVSS 4.6v3.1pub. 2025-11-24upd. 2025-11-28

Xtooltech Xtool AnyScan Android Application 4.40.40 and prior uses a hardcoded cryptographic key and IV to decrypt update metadata. The key is stored as a static value within the application's code. An attacker with the ability to intercept network traffic can use this hardcoded key to decrypt, modify, and re-encrypt the update manifest, allowing them to direct the application to download a malicious update package.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:L/A:N
  • Xtooltech Xtool Anyscan

    APP
    Xtooltech
    ≤ 4.40.40
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
CWE
References

Related vulnerabilities

CVE-2025-63434HIGH8.8same product

The update mechanism in Xtooltech Xtool AnyScan Android Application 4.40.40 and prior is insecure. The applica...

CVE-2025-63432MEDIUM4.6same product

Aplikacja Android Xtooltech Xtool AnyScan w wersji 4.40.40 i wcześniejszych nie weryfikuje certyfikatów SSL. A...

CVE-2025-63435MEDIUM4.3same product

Aplikacja Xtooltech Xtool AnyScan w wersji 4.40.40 dla systemu Android posiada brakującą autentykację dla funk...