CVE-2026-5457PropertyGuru AgentNet Singapore App Android版本23.7.10及之前版本存在安全漏洞。该漏洞源于在`BuildConfig.java`文件中硬编码了Segment写入密钥。攻击者可利用本地访问权限反编译应用获取密钥,进而可能导致数据注入或用户资料篡改。厂商目前尚未对此漏洞做出响应。
该漏洞位于`com.allproperty.android.agentnet`组件的`BuildConfig.java`文件中。开发人员将用于数据分析的敏感密钥`SEGMENT_ANDROID_WRITE_KEY`和`SEGMENT_TOS_WRITE_KEY`以明文硬编码形式写入源代码。由于Android APK文件易于被反编译,攻击者只需获得本地设备访问权限,即可使用工具(如Jadx或Apktool)还原Java源代码并提取这些密钥。获取密钥后,攻击者可以向Segment API发送伪造的请求,执行数据注入攻击或修改用户画像配置。虽然CVSS评分较低,但该缺陷暴露了敏感凭证,破坏了数据的完整性和可信度。