Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-46018-CSC-Pay-Mobile-App-Payment-Authentication-Bypass — Divulgación de CVE-2025-46018: Una vulnerabilidad de omisión de pago basada en Bluetooth en CSC Pay Mobile App v2.19.4 | Kitploit
Herramientas/GitHubGitHub/niranjangaire1995/cve-2025-46018-csc-pay-mobile-app-payment-authentication-bypass
Autenticación y AutorizaciónSeguridad BluetoothAnálisis de VulnerabilidadesExplotaciónPruebas de PenetraciónSeguridad Móvil
GitHubniranjangaire1995/cve-2025-46018-csc-pay-mobile-app-payment-authentication-bypass

CVE-2025-46018-CSC-Pay-Mobile-App-Payment-Authentication-Bypass

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Divulgación de CVE-2025-46018: Una vulnerabilidad de omisión de pago basada en Bluetooth en CSC Pay Mobile App v2.19.4

Ver Repositorio
hace 1 añoAún no revisado

CVE-2025-46018 – Omisión de Autenticación de Pago en la Aplicación Móvil CSC Pay

Resumen

Se descubrió una vulnerabilidad de omisión de autenticación de pago en la aplicación móvil CSC Pay, que afecta a la versión 2.19.4. El fallo permitía a un atacante iniciar un pago, deshabilitar Bluetooth en un punto específico del proceso y activar una máquina de lavandería sin que se le cobrara.

Este problema ha sido divulgado de manera responsable y ahora está registrado como CVE-2025-46018.


Producto Afectado

  • Producto: Aplicación Móvil CSC Pay
  • Versión: 2.19.4 (corregida en la versión 2.20.0)
  • Componente: Módulo de autenticación de pago por Bluetooth
  • Proveedor: CSC ServiceWorks

Tipo de Vulnerabilidad

  • CWE-284: Control de Acceso Incorrecto
  • CVSS (estimado): Severidad media
  • Tipo de explotación: Local – requiere proximidad a la máquina

Vector de Ataque (Alto Nivel)

  1. El atacante inicia un pago a través de la aplicación móvil y escanea el código QR de una máquina de lavandería.
  2. Antes de que la aplicación complete la autenticación Bluetooth y cobre al usuario, se deshabilita Bluetooth intencionalmente.
  3. La máquina inicia el ciclo a pesar de que no se haya completado ninguna transacción.

Impacto: Uso no autorizado de máquinas sin pago, posible pérdida de ingresos y abuso en entornos públicos o compartidos.


Cronograma

FechaEvento
13 de abril de 2025Vulnerabilidad descubierta
16 de abril de 2025

Reconocimiento

Descubridor: Niranjan Gaire

  • Salón de la Fama de Seguridad de CSC ServiceWorks
  • Registro CVE de MITRE – CVE-2025-46018

Descargo de Responsabilidad

Este repositorio es solo para fines de documentación y divulgación responsable.
No se compartirá públicamente ningún código de explotación ni pasos de reproducción.

Descargar herramienta
Reportada a CSC ServiceWorks
4 de junio de 2025CVE-2025-46018 asignado por MITRE
Julio de 2025Proveedor confirmó que el problema fue corregido
Versión 2.20.0Problema resuelto en la actualización de la aplicación