Un bucket pubblico mette a rischio l’intera piattaforma Viidure
CISA ha segnalato due vulnerabilità nella Viidure Dashcam Android Application fino alla versione 3.3.1.260403. Un bucket cloud leggibile da internet e credenziali cloud incorporate nell’app aprono lo stesso punto di fiducia a dati utente, filmati, pacchetti applicativi e firmware.
In pratica, chiunque raggiunga lo storage può non solo leggere i file della piattaforma, ma anche modificarli o cancellarli. Se il contenuto condiviso include firmware e binari dell’app, un problema di storage diventa un problema di integrità della piattaforma, con un raggio d’impatto molto più ampio di una semplice esposizione dei dati.
CISA indica che non è previsto alcun fix e che le versioni colpite restano esposte così come sono. Per flotte e operatori trasporti che usano questo client, il punto critico non è il singolo dispositivo, ma il fatto che un unico archivio centrale faccia da bersaglio unico per dati e componenti operativi.
CVSS 7.5 HIGH: the central cloud storage backend for the entire dashcam platform is misconfigured with public-read permissions, allowing unrestricted access to all stored objects.
Viidure Dashcam Android Application Summary Successful exploitation of these vulnerabilities could allow attackers to access, modify, or delete sensitive user data and critical system files, potentially compromising the operation of the entire platform.