EVbee Service Android 앱은 TLS 암호화 통신(HTTPS)을 사용하지만 서버에서 제공하는 인증서의 유효성을 검사하지 않습니다. 이를 통해 앱과 EVbee 서버 사이의 네트워크 경로에 있는 공격자가 앱과 서버 간의 통신을 가로채서 조작할 수 있습니다. 트래픽은 하드코드된 키가 있는 RC4를 사용하여 약하게 암호화되어 공격자가 통신에 액세스할 수 있게 합니다. 이 통신의 일부에는 충전소에 대한 액세스 코드가 포함됩니다. 이 문제는
EVbee Service Android 앱은 TLS 암호화 통신(HTTPS)을 사용하지만 서버에서 제공하는 인증서의 유효성을 검사하지 않습니다. 이를 통해 앱과 EVbee 서버 사이의 네트워크 경로에 있는 공격자가 앱과 서버 간의 통신을 가로채서 조작할 수 있습니다. 트래픽은 하드코드된 키가 있는 RC4를 사용하여 약하게 암호화되어 공격자가 통신에 액세스할 수 있게 합니다. 이 통신의 일부에는 충전소에 대한 액세스 코드가 포함됩니다.
이 문제는 EVbee 서비스: v1.4.101.00에 영향을 미칩니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 95.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 95.00 |
VPI 공식 vpi-v1 기준