CVE-2026-5420Shinrays Games Goods Triple App 1.200及之前版本存在安全漏洞。该漏洞位于组件cats.goods.sort.sorting.games的jRwTX.java文件中,由于使用了硬编码的加密密钥,攻击者可通过操作AES_IV和AES_PASSWORD参数利用此漏洞。虽然攻击需要本地访问权限且复杂度较高,但成功的利用可能导致敏感信息泄露。厂商目前尚未对此披露做出回应。
该漏洞的核心问题在于应用程序中不安全的加密实现。具体位于cats.goods.sort.sorting.games组件下的jRwTX.java文件中。开发人员在对数据进行AES加密或解密处理时,未采用安全的密钥管理机制(如Android Keystore),而是将AES初始化向量(AES_IV)和加密密码(AES_PASSWORD)直接硬编码在应用程序代码或资源文件中。这种硬编码密钥的方式违背了加密安全的基本原则。由于攻击向量为本地(AV:L),攻击者需要拥有设备的低权限访问权限。尽管攻击复杂度被标记为高(AC:H),可能是因为需要反编译APK或进行内存分析来定位和提取这些密钥,但一旦密钥被提取,攻击者即可解密应用程序本地存储的敏感数据。CVSS向量显示主要影响机密性(C:L),虽然完整性和可用性未受直接影响,但数据隐私已遭到破坏。