Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-46018-CSC-Pay-Mobile-App-Payment-Authentication-Bypass — Раскрытие CVE-2025-46018: Уязвимость обхода платежей на основе Bluetooth в мобильном приложении CSC Pay v2.19.4 | Kitploit
Инструменты/GitHubGitHub/niranjangaire1995/cve-2025-46018-csc-pay-mobile-app-payment-authentication-bypass
Аутентификация и авторизацияБезопасность BluetoothАнализ уязвимостейЭксплуатацияТестирование на ПроникновениеМобильная безопасность
GitHubniranjangaire1995/cve-2025-46018-csc-pay-mobile-app-payment-authentication-bypass

CVE-2025-46018-CSC-Pay-Mobile-App-Payment-Authentication-Bypass

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Раскрытие CVE-2025-46018: Уязвимость обхода платежей на основе Bluetooth в мобильном приложении CSC Pay v2.19.4

Репозиторий
41 год назадЕщё не проверено

CVE-2025-46018 – Обход аутентификации платежей в мобильном приложении CSC Pay

Резюме

В мобильном приложении CSC Pay версии 2.19.4 была обнаружена уязвимость обхода аутентификации платежей. Она позволяла злоумышленнику инициировать платеж, отключить Bluetooth в определённый момент процесса и запустить стиральную машину без списания средств.

Проблема была ответственно раскрыта и теперь отслеживается как CVE-2025-46018.


Затронутый продукт

  • Продукт: Мобильное приложение CSC Pay
  • Версия: 2.19.4 (исправлено в версии 2.20.0)
  • Компонент: Модуль аутентификации платежей через Bluetooth
  • Поставщик: CSC ServiceWorks

Тип уязвимости

  • CWE-284: Ненадлежащий контроль доступа
  • CVSS (оценка): Средняя степень серьёзности
  • Тип эксплуатации: Локальная – требуется физическая близость к машине

Вектор атаки (общий обзор)

  1. Злоумышленник инициирует платёж через мобильное приложение и сканирует QR-код на стиральной машине.
  2. До того как приложение завершит аутентификацию по Bluetooth и спишет средства, Bluetooth намеренно отключается.
  3. Машина запускает цикл, несмотря на то, что транзакция не была завершена.

Последствия: Несанкционированное использование машин без оплаты, потенциальная потеря выручки и злоупотребление в общественных или совместно используемых местах.


Хронология

ДатаСобытие
13 апреля 2025Уязвимость обнаружена
16 апреля 2025Сообщено в CSC ServiceWorks

Благодарность

Обнаружил: Ниранджан Гайре

  • Зал славы безопасности CSC ServiceWorks
  • Запись CVE в MITRE – CVE-2025-46018

Отказ от ответственности

Этот репозиторий предназначен только для документации и ответственного раскрытия информации.
Код эксплойта или шаги по воспроизведению не будут опубликованы публично.

Скачать инструмент
4 июня 2025MITRE присвоил CVE-2025-46018
Июль 2025Поставщик подтвердил исправление проблемы
Версия 2.20.0Проблема устранена в обновлении приложения