
Divulgation de CVE-2025-46018 : Une vulnérabilité de contournement de paiement via Bluetooth dans l'application CSC Pay Mobile App v2.19.4
Une vulnérabilité de contournement d’authentification de paiement a été découverte dans l’application mobile CSC Pay, affectant la version 2.19.4. Cette faille permettait à un attaquant de lancer un paiement, de désactiver le Bluetooth à un moment précis du processus, et d’activer une machine à laver sans être débité.
Ce problème a été divulgué de manière responsable et est désormais référencé sous le numéro CVE-2025-46018.
Impact : Utilisation non autorisée des machines sans paiement, perte de revenus potentielle et abus dans des environnements publics/partagés.
| Date | Événement |
|---|---|
| 13 avril 2025 | Vulnérabilité découverte |
| 16 avril 2025 | Signalée à CSC ServiceWorks |
| 4 juin 2025 | CVE-2025-46018 attribuée par MITRE |
| Juillet 2025 | Éditeur a reconnu le problème corrigé |
| Version 2.20.0 | Problème résolu dans la mise à jour de l’app |
Découvreur : Niranjan Gaire
Ce dépôt est destiné uniquement à des fins de documentation et de divulgation responsable.
Aucun code d’exploitation ni étapes de reproduction ne seront partagés publiquement.