مشخصات اصلی برنامه و اطلاعات توسعهدهندهنام برنامه:Engage Wellbeingنام بسته نرمافزاری:com.anthemengage.mobileتعداد کاربر فعال:۱۰۰تاریخ آخرین بهروزرسانی برنامه:۰۳ دی ۱۴۰۳دستهبندی برنامه:تناسب اندامنام توسعهدهنده:Engage Technologies, Inc
خلاصه بررسی امنیتی
فاقد آسیبپذیری
برپایه ۱۰ ضعف شناخته شده براساس OWSAP در برنامههای موبایلی
۶ مورد ریسک امنیتی
ضعف امنیتی در پیادهسازی توابع، کارکرد و تنظیمات برنامه
۶۱ مورد ضعف ارتباطی
ضعف امنیتی در سرورهای ارتباطی و رابط برنامهنویسی کاربردی
فاقد آلودگی بدافزاری
براساس بررسی ۷۶ موتور آنتیویروس در سرویس ویروستوتال
جزئیات بررسی
خلاصه اطلاعات فایل برنامهنام بسته نرمافزاری:com.anthemengage.mobileنسخه برنامه:9.11.0حجم فایل:84.84MBامضای دیجیتال فایل:استانداردچکسام فایل:b5f90b39ee8d59d288238e9e25a1eb7aنتیجه ویروستوتال:۰ آلودگی از ۷۶ مورد اسکنریسکهای امنیتی در میزان دسترسیهای مورد استفاده در برنامهandroid.gms.permission.ACTIVITY_RECOGNITIONزیادیافتن موقعیت تقریبی براساس شبکهزیاددسترسی به موقعیت دقیق براساس شبکه و مکانیابزیادمشاهده اطلاعات مربوط به اتصال شبکهکممشاهده اطلاعات مربوط به اتصال وایفایکمandroid.permission.ACTIVITY_RECOGNITIONزیاددسترسی به بلوتوثکمandroid.permission.BLUETOOTH_CONNECTناشناختهandroid.permission.BODY_SENSORSزیادتماس مستقیم با شماره تلفنهازیاددسترسی به دوربینزیادترسیم روی برنامههای دیگرکمبازیابی و دسترسی به اطلاعات برنامههای درحال اجرازیاددسترسی کامل به اینترنتکمتغییر تنظیمات صوتیکمandroid.permission.POST_NOTIFICATIONSناشناختهخواندن اطلاعات تقویم دستگاهزیادخواندن کارت حافظهزیادandroid.permission.READ_MEDIA_IMAGESناشناختهخواندن وضعیت تلفن و شناسهزیاداجرا شدن در هنگام راهاندازیکمضبط صدازیادandroid.permission.SCHEDULE_EXACT_ALARMناشناختهاستفاده از احراز هویت بیومتریکیکمدسترسی به قفل اثر انگشتیکمکنترل لرزشکمممانعت از به خواب رفتن دستگاهکماصلاح اطلاعات تقویم دستگاهزیادنوشتن، تغییر و حذف محتویات کارت حافظهزیاداجازه دریافت نوتیفیکیشنعادیاطلاع از چگونگی دسترسی و نصب این برنامهناشناختهدسترسی به توابع نقشه گوگلناشناختهcom.anthemengage.mobile.DYNAMIC_RECEIVER_NOT_EXPORTED_PERMISSIONناشناختهاشتراکگذاری اطلاعات با سرویسهای شخص ثالثGoogle CrashLytics اشتراکگذاری اطلاعات دستگاه برای تبلیغات، نظارت، خطایابی، تجزیه و تحلیل فعالیتها و وضعیت عملکردGoogle Firebase Analytics اشتراکگذاری اطلاعات دستگاه برای تبلیغات، نظارت، خطایابی، تجزیه و تحلیل فعالیتها و وضعیت عملکردآسیبپذیریهای متداول موجود در برنامه براساس استانداردهاذخیره اطلاعات حساس بهصورت ناامن شدت خطر این آسیبپذیری ۷.۴ از ۱۰ تخمین زده میشود. توضیحات بیشتر در OWSAP-m9 و cwe-312استفاده از اعداد تصادفی بجای رمزنگاری شدت خطر این آسیبپذیری ۷.۵ از ۱۰ تخمین زده میشود. توضیحات بیشتر در OWSAP-m5 و cwe-330استفاده از الگوریتمهای ضعیف برای ایجاد هش شدت خطر این آسیبپذیری ۷.۴ از ۱۰ تخمین زده میشود. توضیحات بیشتر در OWSAP-m5 و cwe-327ذخیره اطلاعات حساس در حافظه بدون اعمال نظارت روی دسترسیها شدت خطر این آسیبپذیری ۵.۵ از ۱۰ تخمین زده میشود. توضیحات بیشتر در OWSAP-m2 و cwe-276استفاده از الگوریتمهای ضعیف برای ایجاد هش شدت خطر این آسیبپذیری ۵.۹ از ۱۰ تخمین زده میشود. توضیحات بیشتر در OWSAP-m5 و cwe-327آسیبپذیری عدم خنثیسازی عناصر مخرب در فرامین SQL شدت خطر این آسیبپذیری ۵.۹ از ۱۰ تخمین زده میشود. توضیحات بیشتر در OWSAP-m7 و cwe-89ذخیره اطلاعات در پوشه فایلهای موقت دستگاه شدت خطر این آسیبپذیری ۵.۵ از ۱۰ تخمین زده میشود. توضیحات بیشتر در OWSAP-m2 و cwe-276آسیبپذیر در برابر حمله لایهگذاری اوراکل شدت خطر این آسیبپذیری ۷.۴ از ۱۰ تخمین زده میشود. توضیحات بیشتر در OWSAP-m5 و cwe-649