Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-46018-CSC-Pay-Mobile-App-Payment-Authentication-Bypass — CVE-2025-46018 披露:CSC Pay Mobile App v2.19.4 中基于蓝牙的支付绕过漏洞 | Kitploit
工具/GitHubGitHub/niranjangaire1995/cve-2025-46018-csc-pay-mobile-app-payment-authentication-bypass
身份验证与授权蓝牙安全漏洞分析漏洞利用渗透测试移动安全
GitHubniranjangaire1995/cve-2025-46018-csc-pay-mobile-app-payment-authentication-bypass

CVE-2025-46018-CSC-Pay-Mobile-App-Payment-Authentication-Bypass

CVE-2025-46018 披露:CSC Pay Mobile App v2.19.4 中基于蓝牙的支付绕过漏洞

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
41年前尚未审核

CVE-2025-46018 – CSC Pay 移动应用支付认证绕过

摘要

在 CSC Pay 移动应用(版本 2.19.4)中发现了一个支付认证绕过漏洞。该漏洞允许攻击者发起支付,在流程的特定时刻禁用蓝牙,从而无需付费即可启动洗衣机。

此问题已负责任地披露,现跟踪为 CVE-2025-46018。


受影响产品

  • 产品:CSC Pay 移动应用
  • 版本:2.19.4(已在 2.20.0 版本中修复)
  • 组件:蓝牙支付认证模块
  • 供应商:CSC ServiceWorks

漏洞类型

  • CWE-284:访问控制不当
  • CVSS(预估):中危
  • 利用类型:本地 – 需要接近机器

攻击向量(高级概述)

  1. 攻击者通过移动应用发起支付,扫描洗衣机上的二维码。
  2. 在应用完成蓝牙认证并扣费之前,有意禁用蓝牙。
  3. 尽管交易未完成,机器仍启动洗涤程序。

影响:未经授权免费使用机器,可能导致收入损失,并在公共/共享环境中造成滥用。


时间线

日期事件
2025年4月13日发现漏洞
2025年4月16日向 CSC ServiceWorks 报告
2025年6月4日MITRE 分配 CVE-2025-46018
2025年7月供应商确认问题已修复
版本 2.20.0应用更新中已修复

致谢

发现者:Niranjan Gaire

  • CSC ServiceWorks 安全荣誉榜
  • MITRE CVE 记录 – CVE-2025-46018

免责声明

本仓库仅用于文档记录和负责任的披露目的。
不会公开任何利用代码或复现步骤。

下载工具