Amazon AWS SDK <=2.8.5 для Android использует Android SharedPreferences для хранения открытого текста временных учетных данных AWS STS, пол…
Amazon AWS SDK <=2.8.5 для Android использует Android SharedPreferences для хранения открытого текста временных учетных данных AWS STS, полученных службой AWS Cognito Identity Service. Злоумышленник может использовать эти учетные данные для создания аутентифицированных и/или авторизованных запросов. Обратите внимание, что злоумышленник должен иметь права «root» для доступа к файловой системе Android, чтобы использовать эту уязвимость (т. е. устройство было скомпрометировано, например, путем отключения или обхода основных механизмов безопасности Android).
Продукт хранит конфиденциальную информацию в открытом виде в ресурсе, который может быть доступен другой сфере управления.
https://cwe.mitre.org/data/definitions/312.html →Открыть в коллекции CWE →Злоумышленник исследует целевую систему для поиска конфиденциальных данных, встроенных в неё. Эта информация может раскрывать конфиденциальные сведения, такие как номера счетов или отдельные ключи/учётные данные, которые могут использоваться в качестве промежуточного шага в более масштабной атаке.
https://capec.mitre.org/data/definitions/37.html →Открыть в коллекции CAPEC →| Продукт | Вендор | Статус |
|---|---|---|
| aws_software_development_kit | * | Отслеживается |