CVE-2025-61120CVE-2025-61120是AG Life Logger Android应用中的一个高危安全漏洞,该应用由IO FIT, K.K.开发,包名为com.donki.healthy。该漏洞存在于v1.0.2.72及之前版本中,主要包含两类安全问题:不正确的访问控制和凭证管理缺陷。首先,应用在网络通信过程中将用户凭证以明文或可解密的形式传输,攻击者通过拦截网络流量(如中间人攻击)即可获取用户的登录凭证。其次,应用使用的验证码机制存在可预测性问题,攻击者可以通过暴力破解方式尝试验证码,从而绕过登录验证机制。这两个问题的组合使得攻击者可以轻易获取用户账户控制权,进而滥用云资源、访问用户隐私数据。成功利用此漏洞可能导致用户账户被完全入侵、个人健康数据泄露、以及云服务资源被恶意使用等严重后果。鉴于该漏洞无需任何认证即可利用,且攻击复杂度较低,建议用户立即采取防护措施。
该漏洞涉及两个核心安全问题。第一,凭证暴露问题:AG Life Logger应用在用户登录和API通信过程中,未能正确保护敏感凭证信息。攻击者可以通过设置代理工具(如Burp Suite或mitmproxy)拦截应用与服务器之间的HTTP/HTTPS通信流量,在流量中可以直接观察到明文传输的用户名、密码或其他认证令牌。这种不安全的通信设计违反了安全最佳实践,使得任何能够监控网络流量的攻击者都能轻易获取用户凭证。第二,验证码可预测性问题:应用的验证码(Verification Code)生成机制缺乏足够的随机性,可能使用了可预测的算法或基于时间戳、用户ID等弱熵源生成。攻击者可以通过暴力破解的方式,系统地尝试所有可能的验证码组合,由于验证码空间较小且可预测,破解成功的概率较高。攻击者通常会编写自动化脚本,针对登录接口进行大规模的验证码尝试攻击。这两个漏洞的组合使得攻击者可以在不需要任何用户交互的情况下,完成账户劫持攻击。建议开发者采用HTTPS强制传输、使用强加密算法保护凭证、实施账户锁定机制、增加验证码复杂度和尝试次数限制等措施来修复此漏洞。