
Divulgação de CVE-2025-46018: Uma vulnerabilidade de bypass de pagamento baseada em Bluetooth no aplicativo CSC Pay Mobile v2.19.4
Uma vulnerabilidade de bypass de autenticação de pagamento foi descoberta no Aplicativo Móvel CSC Pay, afetando a versão 2.19.4. A falha permitia que um invasor iniciasse um pagamento, desabilitasse o Bluetooth em um ponto específico do processo e ativasse uma máquina de lavar sem ser cobrado.
Este problema foi divulgado de forma responsável e agora é rastreado como CVE-2025-46018.
Impacto: Uso não autorizado de máquinas sem pagamento, possível perda de receita e abuso em ambientes públicos/compartilhados.
| Data | Evento |
|---|---|
| 13 de abril de 2025 | Vulnerabilidade descoberta |
| 16 de abril de 2025 | Reportado ao CSC ServiceWorks |
| 4 de junho de 2025 | CVE-2025-46018 atribuído pelo MITRE |
| Julho de 2025 | Fornecedor reconheceu correção do problema |
| Versão 2.20.0 | Problema resolvido na atualização do aplicativo |
Descobridor: Niranjan Gaire
Este repositório é apenas para fins de documentação e divulgação responsável.
Nenhum código de exploração ou etapas de reprodução serão compartilhados publicamente.