
Divulgazione di CVE-2025-46018: Una vulnerabilità di bypass dei pagamenti basata su Bluetooth in CSC Pay Mobile App v2.19.4
È stata scoperta una vulnerabilità di bypass dell'autenticazione di pagamento nell'app mobile CSC Pay, che interessa la versione 2.19.4. La falla consentiva a un utente malintenzionato di avviare un pagamento, disattivare il Bluetooth in un punto specifico del processo e attivare una lavatrice senza essere addebitato.
Questo problema è stato divulgato in modo responsabile ed è ora registrato come CVE-2025-46018.
Impatto: utilizzo non autorizzato delle macchine senza pagamento, potenziale perdita di entrate e abuso in ambienti pubblici/condivisi.
| Data | Evento |
|---|---|
| 13 aprile 2025 | Vulnerabilità scoperta |
| 16 aprile 2025 | Segnalata a CSC ServiceWorks |
Scopritore: Niranjan Gaire
Questo repository è destinato esclusivamente alla documentazione e alla divulgazione responsabile.
Nessun codice di exploit o passaggi di riproduzione saranno condivisi pubblicamente.
| 4 giugno 2025 | CVE-2025-46018 assegnato da MITRE |
| Luglio 2025 | Il fornitore ha confermato la correzione |
| Versione 2.20.0 | Problema risolto nell'aggiornamento dell'app |