在 CSC Pay 移动应用(版本 2.19.4)中发现了一个支付认证绕过漏洞。该漏洞允许攻击者发起支付,在流程的特定时刻禁用蓝牙,从而无需付费即可启动洗衣机。
此问题已负责任地披露,现跟踪为 CVE-2025-46018。
影响:未经授权免费使用机器,可能导致收入损失,并在公共/共享环境中造成滥用。
| 日期 | 事件 |
|---|---|
| 2025年4月13日 | 发现漏洞 |
| 2025年4月16日 | 向 CSC ServiceWorks 报告 |
| 2025年6月4日 | MITRE 分配 CVE-2025-46018 |
| 2025年7月 | 供应商确认问题已修复 |
| 版本 2.20.0 | 应用更新中已修复 |
发现者:Niranjan Gaire
本仓库仅用于文档记录和负责任的披露目的。
不会公开任何利用代码或复现步骤。