CVE-2025-63289CVE-2025-63289是Sogexia Android应用中的一个严重安全漏洞。该漏洞存在于应用的encryption_helper.dart文件中,由于开发人员在代码中硬编码了加密密钥,导致敏感数据面临严重风险。攻击者可以通过反编译应用或直接访问源代码获取这些硬编码的加密密钥,从而解密应用程序存储的敏感数据,包括用户凭证、隐私信息、金融数据等。CVSS评分高达9.1,属于严重级别漏洞,攻击复杂度低,无需任何认证和用户交互即可利用。漏洞影响SDK v35及Max SDK 32版本,已在v36版本中修复。
该漏洞源于Sogexia Android App的encryption_helper.dart文件。开发人员在代码中直接硬编码了加密密钥和算法参数,而非使用安全的密钥管理机制。攻击者可以通过以下方式获取硬编码密钥:1) 使用反编译工具(如jadx、apktool)解压APK文件;2) 直接访问源代码仓库获取encryption_helper.dart文件;3) 使用静态代码分析工具扫描应用代码。一旦获取到硬编码密钥,攻击者可以:1) 解密应用本地存储的加密数据;2) 伪造应用与服务器之间的加密通信;3) 访问用户敏感信息。由于加密密钥是静态的且存在于客户端代码中,攻击者有充足的时间进行离线分析和破解。