
Раскрытие CVE-2025-46018: Уязвимость обхода платежей на основе Bluetooth в мобильном приложении CSC Pay v2.19.4
В мобильном приложении CSC Pay версии 2.19.4 была обнаружена уязвимость обхода аутентификации платежей. Она позволяла злоумышленнику инициировать платеж, отключить Bluetooth в определённый момент процесса и запустить стиральную машину без списания средств.
Проблема была ответственно раскрыта и теперь отслеживается как CVE-2025-46018.
Последствия: Несанкционированное использование машин без оплаты, потенциальная потеря выручки и злоупотребление в общественных или совместно используемых местах.
| Дата | Событие |
|---|---|
| 13 апреля 2025 | Уязвимость обнаружена |
| 16 апреля 2025 | Сообщено в CSC ServiceWorks |
Обнаружил: Ниранджан Гайре
Этот репозиторий предназначен только для документации и ответственного раскрытия информации.
Код эксплойта или шаги по воспроизведению не будут опубликованы публично.
| 4 июня 2025 | MITRE присвоил CVE-2025-46018 |
| Июль 2025 | Поставщик подтвердил исправление проблемы |
| Версия 2.20.0 | Проблема устранена в обновлении приложения |