漏洞分享 - 聯合線上 udn News App存在多個漏洞
聯合線上 udn News App存在多個漏洞
一、摘要
聯合線上 udn News 安卓應用程式將 session 儲存於 logcat 檔案中以及未加密的 session 儲存於本地資料庫中,導致惡意程式或是透過實體連線至安卓設備的攻擊者可獲取該 session 並用於登入此應用程式與其他聯合線上提供的服務。
二、存在風險
聯合線上 udn News 安卓應用程式將 session 儲存於 logcat 檔案中以及將未加密的 session 儲存於本地資料庫中,導致惡意程式或是透過實體連線至安卓設備的攻擊者可獲取該 session 並用於登入此應用程式與其他聯合線上提供的服務,其影響系統或版本如下:
- 受影響之系統/漏洞描述:
- udn News App 4.20.1(不含)以前版本
三、建議改善措施:
企業及使用者如有上述漏洞版本應盡速更新設備:
- 請更新至 4.20.1(含)以後版本。
情資報告連結: