CVE-2026-5454GRID Organiser App(Android平台)在1.0.5及之前的版本中存在安全漏洞。该漏洞源于组件co.gridapp.organiser的res/raw/app.json文件中使用了硬编码的加密密钥。攻击者通过本地访问并操纵SegmentWriteKey参数可利用此漏洞。尽管需要本地访问和低权限,且利用代码已公开,但主要风险在于数据隐私泄露。
该漏洞是典型的硬编码密钥问题。位于Android应用包内的res/raw/app.json文件明文存储了名为SegmentWriteKey的敏感参数。应用在运行时直接读取该文件中的值进行身份验证或数据传输。攻击者只需在本地设备上安装应用,或获取APK文件并解包,即可轻易读取该JSON文件并提取密钥。一旦获取该密钥,攻击者可利用其向Segment等服务发送伪造数据,导致数据注入和用户资料被篡改。虽然攻击向量为本地且需低权限,但此类配置错误严重违反了移动应用安全开发规范。