Vulnerabilità · 15 ore fa

Un bucket pubblico mette a rischio l’intera piattaforma Viidure

CISA ha segnalato due vulnerabilità nella Viidure Dashcam Android Application fino alla versione 3.3.1.260403. Un bucket cloud leggibile da internet e credenziali cloud incorporate nell’app aprono lo stesso punto di fiducia a dati utente, filmati, pacchetti applicativi e firmware.

In pratica, chiunque raggiunga lo storage può non solo leggere i file della piattaforma, ma anche modificarli o cancellarli. Se il contenuto condiviso include firmware e binari dell’app, un problema di storage diventa un problema di integrità della piattaforma, con un raggio d’impatto molto più ampio di una semplice esposizione dei dati.

CISA indica che non è previsto alcun fix e che le versioni colpite restano esposte così come sono. Per flotte e operatori trasporti che usano questo client, il punto critico non è il singolo dispositivo, ma il fatto che un unico archivio centrale faccia da bersaglio unico per dati e componenti operativi.

CVE-2026-96587

NVD KEV

CVSS 10 CRITICAL: the Viidure Android application embeds permanent, plaintext cloud storage credentials within its compiled code.

CVE-2026-94204

NVD KEV

CVSS 7.5 HIGH: the central cloud storage backend for the entire dashcam platform is misconfigured with public-read permissions, allowing unrestricted access to all stored objects.

Cronologia

Fonti

1 fonte che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-09-29

Editions

Storie correlate