PT-2026-82090 · Virtuagym · Virtuagym
CVSS v4.0
8.6
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
Virtuagym (versões afetadas não especificadas)
Descrição
Credenciais codificadas no aplicativo permitem a geração não autorizada de códigos QR de acesso físico. O processo de geração utiliza o parâmetro
badge number como a chave privada HMAC (Código de Autenticação de Mensagem baseado em Hash). Este valor é estático e pode ser recuperado através do endpoint de API '/club/ id club /member/ id member /resamania qr info'. Como o APK não possui ofuscação de código, a lógica criptográfica pode ser extraída por meio de engenharia reversa. Um invasor com essas informações poderia gerar códigos QR válidos indefinidamente, independentemente de alterações de senha ou do status de logout do usuário.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Using Hardcoded Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Virtuagym