
نقل المعلومات الحساسة بنص واضح في تطبيق EagleEyes Lite لنظام أندرويد
في تطبيق EagleEyes Lite (الإصدار 2.0.0)، ينقل الأسلوب GetHttpsResponse() معلومات حساسة مثل معرفات الحسابات وكلمات المرور ورموز الأجهزة وعناوين URL الخاصة بالخوادم الداخلية مباشرة داخل سلسلة الاستعلام الخاصة بطلب HTTPS.
ونظرًا لأن هذه البيانات الاعتمادية والرموز مضمّنة في عنوان URL بدلاً من وضعها بشكل آمن في نص الطلب، يمكن لأي مهاجم يشن هجوم MITM استخراجها بسهولة.
وعلى الرغم من أن الاتصال يستخدم HTTPS اسميًا، فإن كشف هذه المعاملات الحساسة كنص واضح داخل عنوان URL يزيد بشكل كبير من خطر تسرب البيانات الاعتمادية والوصول غير المصرح به إلى أنظمة CCTV من AVTECH.
يُضعف هذا الضعف سريّة بيانات المستخدم ويجعل التطبيق عرضة للخطر بشكل خاص عند العمل على شبكات غير موثوقة.
عندما يعمل الجهاز على إصدارات أندرويد الأقل من 8.0، أي عندما تكون SDK_API_26 مضبوطة على false، لا يُرجع الأسلوب GetHttpsUrlResponse().
بدلاً من ذلك، ينفّذ المنطق المعرض للخطر داخل كتلة try.
public static String GetHttpsResponse(String str) {
if (SDK_API_26) {
return GetHttpsUrlResponse(str);
}
try {
...
HttpResponse execute = new DefaultHttpClient(
new SingleClientConnManager(defaultHttpClient.getParams(), schemeRegistry),
defaultHttpClient.getParams()
).execute(new HttpPost(str));
...
}
...
}
هنا، تحتوي المعامل str على عنوان الطلب الكامل، الذي يضمّن معلومات حساسة مثل account_id وpassword مباشرة في سلسلة الاستعلام.
ونتيجة لذلك، يتم كشف بيانات المستخدم الاعتمادية كنص واضح داخل عنوان URL، مما يجعلها عرضة للتسرب إذا تم اعتراضها عبر هجوم MITM أو تسجيلها بواسطة أنظمة وسيطة.
من خلال تشغيل سكربت الربط Frida hook.js، تأكدنا من استدعاء الأسلوب GetHttpsResponse()، وأن عنوان الطلب المُنشأ يحتوي على معلومات حساسة (مثل account_id وpassword) كنص واضح.
للحصول على تحليل مفصل لتنفيذ GetHttpsResponse() المعرض للخطر، يُرجى الرجوع إلى CVE-2025-46408.
يجب ألا يضمّن التطبيق أبدًا معلومات حساسة مثل معرف الحساب أو كلمة المرور أو رموز المصادقة في معاملات استعلام عنوان URL.
بدلاً من ذلك، يجب نقل البيانات الاعتمادية بشكل آمن داخل نص طلب HTTPS باستخدام معاملات POST. يمنع ذلك كشف القيم الحساسة في عناوين URL أو السجلات أو الأنظمة الوسيطة.