CVE-2019-25605EquityPandit 1.0 版本存在严重的不安全日志记录漏洞。该漏洞允许攻击者通过 Android Debug Bridge (ADB) 访问开发者控制台日志。利用 `adb logcat` 命令,攻击者可捕获并提取系统日志中“忘记密码”功能记录的明文密码,从而直接获取用户账户凭证,造成严重的信息泄露风险。
该漏洞的根本原因在于 EquityPandit 应用程序在开发或调试过程中遗留了不安全的日志记录代码,或者未在发布版本中移除敏感日志。具体而言,当用户使用“忘记密码”功能时,应用程序会将用户的明文密码输出到系统的 Logcat 日志缓冲区中。在 Android 系统中,如果开启了 USB 调试功能或攻击者获得了设备的 ADB 访问权限,就可以通过执行 `adb logcat` 命令实时查看或导出系统日志。攻击者无需任何交互或认证,只需过滤特定的日志标签或关键字,即可从日志流中截获这些明文密码。这属于典型的信息泄露漏洞,利用了移动应用开发中常见的“敏感信息硬编码或日志泄露”缺陷。