CVE-2026-5455Dialogue App(Android版本)在4.3.2及之前的版本中存在安全漏洞。该漏洞源于组件`ca.diagram.dialogue`的`res/raw/config.json`文件中使用了硬编码的加密密钥。攻击者可以通过操纵`SEGMENT_WRITE_KEY`参数利用此漏洞。由于攻击需要本地执行且权限要求较低,这可能导致敏感信息泄露。尽管漏洞已被公开披露且供应商已收到通知,但截至目前供应商尚未作出回应。
该漏洞属于典型的硬编码密钥漏洞。在Dialogue App的Android应用中,开发者将关键参数`SEGMENT_WRITE_KEY`以明文形式硬编码存储在`res/raw/config.json`资源文件内。这种做法违反了安全开发规范,使得密钥容易被提取。攻击者利用该漏洞需要具备本地访问权限(AV:L)和低权限用户身份(PR:L),且无需用户交互(UI:N)。攻击者可以通过反编译APK文件或直接访问设备分区来读取配置文件,进而获取硬编码的密钥。获取密钥后,攻击者可能解密本地敏感数据或利用该密钥进行数据注入和用户配置文件篡改,导致机密性受损(C:L)。由于攻击局限于本地环境,且未直接影响完整性和可用性,CVSS评分为3.3(低危)。但在设备被Root或物理丢失的情况下,该漏洞将带来实质性风险。