←กลับไปยังประกาศความปลอดภัย
คีย์คงที่ฝังในแอปมือถือ
สรุป:
มีคีย์คงที่บางส่วนถูกฝังในโค้ดแอปมือถือ อาจทำให้ข้อมูลกุญแจถูกกู้จากแอปฝั่งไคลเอนต์ได้
CVSS (Base Score):
7.2 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
เงื่อนไขการโจมตี:
ผู้โจมตีอาจดึงคีย์ที่เกี่ยวข้องหรือค่าคงที่ที่ละเอียดอ่อนจากไบนารีหรือทรัพยากร ด้วยการทำวิศวกรรมย้อนกลับไคลเอนต์แอป การวิเคราะห์แบบสแตติก หรือวิธีวิจัยด้านความปลอดภัยอื่น
ความเสี่ยง:
คีย์คงที่หรือข้อมูลยืนยันตัวตนเทียบเท่าอาจรู้ได้ ช่วยขยายช่องทางการละเมิดความสามารถของแอปเมื่อร่วมกับปัจจัยอื่น
ขอบเขตผลกระทบ:
ความลับของกุญแจสำหรับไคลเอนต์แอปที่พึ่งคีย์ที่ฝังไว้ และการใช้งานที่เกี่ยวข้อง
แนวทางแก้ไข:
แอปได้ลบโค้ดคีย์ที่ฝังไว้แล้ว โปรดอัปเกรดทางช่องทางทางการเป็นเวอร์ชันที่แก้ไข: iOS 6.1.7, Android 6.1.9 ขึ้นไป
คำขอบคุณ
ขอขอบคุณ Sammy Azdoufal สำหรับความช่วยเหลืออันมีค่าในการค้นพบช่องโหว่นี้และประสานการเปิดเผยอย่างรับผิดชอบ