PT-2026-52636 · Unknown · Setracker2 Android Companion App
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Setracker2 Android Companion App versões anteriores a 3.1.6
Descrição
O aplicativo utiliza MD5, uma função de hash criptográfica obsoleta, para gerar uma assinatura de requisição para autenticar comunicações entre o cliente móvel e a API REST de backend. Essa fraqueza permite que invasores potencialmente revertam a assinatura para recuperar o
session ID. Com o session ID exposto, um invasor pode se passar por um usuário legítimo para emitir requisições de API autenticadas.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Use of a Broken Cryptographic Algorithm
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Setracker2 Android Companion App