←Kembali ke Buletin
Kunci Statis yang Di-hardcode di Aplikasi Seluler
Ringkasan:
Sebagian kunci statis di-hardcode dalam kode sumber aplikasi; hal ini dapat mengekspos kunci di sisi klien dengan cara yang dapat dipulihkan.
CVSS (Base Score):
7.2 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
Kondisi Serangan:
Dengan merekayasa balik klien aplikasi, melakukan analisis statis, atau menggunakan metode riset keamanan lain, penyerang dapat mengekstrak kunci terkait atau konstanta sensitif dari biner atau resource.
Risiko:
Sebagian kunci statis atau kredensial yang setara dapat diketahui, sehingga memperluas peluang penyalahgunaan kemampuan terkait aplikasi bila digabungkan dengan kondisi lain.
Cakupan Dampak:
Kerahasiaan material kunci pada klien aplikasi yang bergantung pada kunci yang di-hardcode, serta skenario penggunaan kunci tersebut.
Langkah Perbaikan:
Kode kunci yang di-hardcode telah dihapus dari aplikasi. Tingkatkan melalui saluran resmi ke rilis yang telah diperbaiki: iOS 6.1.7, Android 6.1.9, atau yang lebih baru.
Ucapan Terima Kasih
Kami berterima kasih kepada Sammy Azdoufal atas bantuan yang berharga dalam menemukan kerentanan ini dan mengoordinasikan pengungkapan yang bertanggung jawab.