←Quay lại bản tin bảo mật
Khóa tĩnh hard-code trong ứng dụng mobile
Tóm tắt:
Một số khóa tĩnh bị hard-code trong mã ứng dụng mobile, có thể khiến vật liệu khóa bị khôi phục từ phía ứng dụng khách.
CVSS (Base Score):
7.2 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
Điều kiện tấn công:
Bằng cách dịch ngược ứng dụng khách, phân tích tĩnh hoặc các phương pháp nghiên cứu bảo mật khác, kẻ tấn công có thể trích xuất khóa liên quan hoặc hằng nhạy cảm từ tệp nhị phân hoặc tài nguyên.
Rủi ro:
Một phần khóa tĩnh hoặc thông tin đăng nhập tương đương có thể lộ; kết hợp điều kiện khác có thể mở rộng khả năng lạm dụng các chức năng liên quan tới ứng dụng.
Phạm vi ảnh hưởng:
Tính bí mật của vật liệu khóa đối với khách kết nối ứng dụng phụ thuộc khóa hard-code và các kịch bản sử dụng khóa đó.
Biện pháp khắc phục:
Ứng dụng đã gỡ mã chứa khóa hard-code; nâng cấp qua kênh chính thức lên bản đã sửa: iOS 6.1.7, Android 6.1.9 trở lên.
Lời cảm ơn
Chúng tôi xin cảm ơn Sammy Azdoufal vì sự hỗ trợ quý báu trong việc phát hiện lỗ hổng này và phối hợp công bố có trách nhiệm.