Een kwetsbaarheid in een veelgebruikte software development kit (SDK) voor Android-cryptowallets stelt malafide apps in staat om toegang te krijgen tot gevoelige gegevens van deze wallets. Dit meldt Microsoft, dat het probleem ontdekte en rapporteerde aan de ontwikkelaars van de SDK.
De kwetsbaarheid bevindt zich in de EngageSDK, een SDK die door diverse cryptowallet-apps wordt gebruikt om berichten en pushnotificaties naar gebruikers te sturen. Wanneer ontwikkelaars deze SDK aan hun app toevoegen, wordt automatisch een 'activity' aan het Android-manifest toegevoegd. Door een fout in de SDK krijgen andere apps op hetzelfde toestel hierdoor uitgebreide toegang tot de private directory van de cryptowallet, waardoor zij ongeautoriseerd kunnen lezen en schrijven in deze map. Dit leidt tot een ernstig beveiligingsrisico waarbij gevoelige data van de wallet kan worden blootgesteld.
Normaal gesproken zijn de mogelijkheden voor Android-apps om onderling te communiceren en data uit te wisselen beperkt en worden deze geregeld via permissies in het Android-manifest. Door de kwetsbaarheid in de EngageSDK wordt deze beveiliging omzeild, wat resulteert in een lek dat meer dan dertig miljoen gebruikers van de getroffen cryptowallets raakt. Microsoft meldt dat alle kwetsbare wallet-apps inmiddels uit de Google Play Store zijn verwijderd.
EngageLab, de ontwikkelaar van de SDK, werd in april 2025 geïnformeerd over het lek en bracht in november 2025 een update uit die de kwetsbaarheid verhelpt. Nu de details openbaar zijn gemaakt, worden app-ontwikkelaars dringend geadviseerd om de nieuwste versie van de EngageSDK te implementeren om verdere risico’s te voorkomen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *