←กลับไปยังประกาศความปลอดภัย
ผู้เขียน:ทีมความปลอดภัย
วันที่เผยแพร่:2026-03-12

คีย์คงที่ฝังในแอปมือถือ

สรุป:
มีคีย์คงที่บางส่วนถูกฝังในโค้ดแอปมือถือ อาจทำให้ข้อมูลกุญแจถูกกู้จากแอปฝั่งไคลเอนต์ได้

CVSS (Base Score):

7.2 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N

เงื่อนไขการโจมตี:

ผู้โจมตีอาจดึงคีย์ที่เกี่ยวข้องหรือค่าคงที่ที่ละเอียดอ่อนจากไบนารีหรือทรัพยากร ด้วยการทำวิศวกรรมย้อนกลับไคลเอนต์แอป การวิเคราะห์แบบสแตติก หรือวิธีวิจัยด้านความปลอดภัยอื่น

ความเสี่ยง:

คีย์คงที่หรือข้อมูลยืนยันตัวตนเทียบเท่าอาจรู้ได้ ช่วยขยายช่องทางการละเมิดความสามารถของแอปเมื่อร่วมกับปัจจัยอื่น

ขอบเขตผลกระทบ:

ความลับของกุญแจสำหรับไคลเอนต์แอปที่พึ่งคีย์ที่ฝังไว้ และการใช้งานที่เกี่ยวข้อง

แนวทางแก้ไข:

แอปได้ลบโค้ดคีย์ที่ฝังไว้แล้ว โปรดอัปเกรดทางช่องทางทางการเป็นเวอร์ชันที่แก้ไข: iOS 6.1.7, Android 6.1.9 ขึ้นไป
คำขอบคุณ

ขอขอบคุณ Sammy Azdoufal สำหรับความช่วยเหลืออันมีค่าในการค้นพบช่องโหว่นี้และประสานการเปิดเผยอย่างรับผิดชอบ