CVE-2026-5458Noelse Individuals & Pro App (Android版) 2.1.7及之前版本存在安全漏洞。该漏洞源于组件`com.afone.noelse`的`com/reactnative/antelop/BuildConfig.java`文件中使用了硬编码的加密密钥。攻击者可以通过操纵`SEGMENT_WRITE_KEY`参数触发此问题。由于攻击需要本地访问权限且需要低权限,因此被评级为低危。尽管如此,硬编码密钥可能导致敏感数据泄露。供应商已收到通知但未作出回应,且利用代码已公开。
该漏洞属于典型的硬编码敏感信息漏洞。在Android应用开发中,`BuildConfig.java`文件通常用于存储编译时常量。在Noelse应用中,开发者错误地将用于加密或身份验证的密钥(SEGMENT_WRITE_KEY)硬编码在该文件中。攻击者通过反编译APK文件(如使用JADX或Apktool),可以轻松访问`com/reactnative/antelop/BuildConfig.java`文件并读取明文密钥。虽然攻击向量被标记为本地(AV:L),意味着攻击者需要物理接触设备或已获得低权限的本地访问权限,但一旦获取此密钥,攻击者可能解密本地存储的敏感数据或伪造数据请求。由于React Native应用的特性,该密钥可能用于Segment分析服务或数据加密通道,泄露后直接威胁应用的数据机密性。