CVE-2025-61121CVE-2025-61121是Glority Global Group Ltd.开发的Mobile Scanner Android App(版本2.12.38,包名com.glority.everlens)中存在的严重安全漏洞。该漏洞属于凭证泄漏(Credential Leakage)类型,由于应用程序对云服务凭证的不当处理,导致敏感凭证信息可能被未授权的第三方获取。Mobile Scanner是一款用于扫描文档的移动应用程序,通常需要与云存储服务集成以实现数据同步和备份功能。攻击者一旦成功获取应用程序的云服务凭证,即可冒充合法用户执行各种操作,包括但不限于:敏感信息泄露(访问用户存储的文档数据)、滥用云资源(利用受害者账户的计算和存储资源)、进一步横向移动(在云环境中探索更多攻击面)。该漏洞的CVSS评分为7.5,属于高危级别,对用户隐私和云平台基础设施安全构成严重威胁。漏洞影响范围涵盖所有使用受影响版本应用程序的用户和企业环境。
Mobile Scanner Android App在实现云服务集成时,存在凭证安全管理缺陷。应用程序在本地存储或传输云服务凭证时,未采用足够的安全措施进行保护。具体问题可能包括:1) 凭证以明文或弱加密形式存储在设备本地存储中,容易被具有设备访问权限的攻击者提取;2) 凭证在网络传输过程中未使用强加密或安全通道,存在中间人攻击风险;3) 应用程序日志或调试信息中可能包含敏感凭证信息;4) 凭证硬编码或存储在可被反编译提取的位置。攻击者可以通过以下方式利用此漏洞:获取目标设备物理访问权限或通过恶意软件获取设备root权限,直接读取应用私有存储中的凭证文件;通过中间人攻击拦截应用程序与云服务的通信流量,提取传输中的凭证信息;利用反编译工具分析应用程序二进制文件,查找硬编码或可提取的凭证。一旦获取凭证,攻击者可以在云服务提供商的平台上以受害者身份认证,执行数据访问、资源滥用等恶意操作。