
Divulgación de CVE-2025-46018: Una vulnerabilidad de omisión de pago basada en Bluetooth en CSC Pay Mobile App v2.19.4
Se descubrió una vulnerabilidad de omisión de autenticación de pago en la aplicación móvil CSC Pay, que afecta a la versión 2.19.4. El fallo permitía a un atacante iniciar un pago, deshabilitar Bluetooth en un punto específico del proceso y activar una máquina de lavandería sin que se le cobrara.
Este problema ha sido divulgado de manera responsable y ahora está registrado como CVE-2025-46018.
Impacto: Uso no autorizado de máquinas sin pago, posible pérdida de ingresos y abuso en entornos públicos o compartidos.
| Fecha | Evento |
|---|---|
| 13 de abril de 2025 | Vulnerabilidad descubierta |
| 16 de abril de 2025 |
Descubridor: Niranjan Gaire
Este repositorio es solo para fines de documentación y divulgación responsable.
No se compartirá públicamente ningún código de explotación ni pasos de reproducción.
| Reportada a CSC ServiceWorks |
| 4 de junio de 2025 | CVE-2025-46018 asignado por MITRE |
| Julio de 2025 | Proveedor confirmó que el problema fue corregido |
| Versión 2.20.0 | Problema resuelto en la actualización de la aplicación |