
Transmission en texte clair d'informations sensibles dans l'application Android EagleEyes Lite
Dans EagleEyes Lite (version 2.0.0), la méthode GetHttpsResponse() transmet des informations sensibles telles que les identifiants de compte, les mots de passe, les jetons d'appareil et les URL de serveur interne directement dans la chaîne de requête d'une requête HTTPS.
Étant donné que ces identifiants et jetons sont intégrés dans l'URL plutôt que d'être placés de manière sécurisée dans le corps de la requête, ils peuvent être facilement extraits par tout adversaire effectuant une attaque MITM.
Même si la connexion utilise nominalement HTTPS, l'exposition de ces paramètres sensibles en clair dans l'URL augmente considérablement le risque de fuite d'identifiants et d'accès non autorisé aux systèmes de vidéosurveillance AVTECH.
Cette faiblesse compromet la confidentialité des données utilisateur et rend l'application particulièrement vulnérable lors de son fonctionnement sur des réseaux non fiables.
Lorsque l'appareil fonctionne sous des versions d'Android inférieures à 8.0, ce qui signifie que SDK_API_26 est défini sur false, la méthode ne retourne pas GetHttpsUrlResponse().
Au lieu de cela, elle exécute la logique vulnérable à l'intérieur du bloc try.
public static String GetHttpsResponse(String str) {
if (SDK_API_26) {
return GetHttpsUrlResponse(str);
}
try {
...
HttpResponse execute = new DefaultHttpClient(
new SingleClientConnManager(defaultHttpClient.getParams(), schemeRegistry),
defaultHttpClient.getParams()
).execute(new HttpPost(str));
...
}
...
}
Ici, le paramètre str contient l'URL complète de la requête, qui intègre des informations sensibles telles que account_id et password directement dans la chaîne de requête.
En conséquence, les identifiants utilisateur sont exposés en clair dans l'URL, ce qui les rend susceptibles d'être divulgués s'ils sont interceptés lors d'une attaque MITM ou enregistrés par des systèmes intermédiaires.
En exécutant le script de hooking Frida hook.js, nous avons confirmé que la méthode GetHttpsResponse() a été invoquée et que l'URL de requête générée contenait des informations sensibles (telles que account_id et password) en clair.
Pour une analyse détaillée de l'implémentation vulnérable de GetHttpsResponse(), veuillez vous référer à CVE-2025-46408.
L'application ne doit jamais inclure d'informations sensibles telles que l'identifiant du compte, le mot de passe ou les jetons d'authentification dans les paramètres de requête de l'URL.
Au lieu de cela, les identifiants doivent être transmis de manière sécurisée dans le corps de la requête HTTPS à l'aide de paramètres POST. Cela empêche que les valeurs sensibles soient exposées dans les URL, les journaux ou les systèmes intermédiaires.