Insecure Data Storage

Sensitive data persisted without protection: plaintext key-value stores, misused Keychain/Keystore, backup leakage, clipboard, screenshots, logs, keyboard cache, temp files, and over-sharing third-party SDKs.

17 vulnerabilities. OWASP Mobile: M9

VulnerabilityIDPlatformDifficultyOWASPMASVSMASWEMASTG (v2)CWE
Clipboard Leakage of Sensitive Fieldsclipboard_leakageAndroidiOSEASYM9MASVS-STORAGE-2MASWE-0030MASTG-TEST-0276MASTG-TEST-0277MASTG-TEST-0278MASTG-TEST-0279MASTG-TEST-0280CWE-200
Insecure Backups (allowBackup / unencrypted iOS backups)insecure_backupsAndroidiOSEASYM9MASVS-STORAGE-2MASWE-0006MASTG-TEST-0216MASTG-TEST-0215MASTG-TEST-0262MASTG-TEST-0298CWE-530
Insecure Local Storage (Plaintext SharedPreferences/UserDefaults)insecure_local_storageAndroidiOSEASYM9MASVS-STORAGE-1MASWE-0001MASTG-TEST-0287MASTG-TEST-0300MASTG-TEST-0301MASTG-TEST-0302CWE-312CWE-922
Insecure SD-Card / External Storageinsecure_sdcard_external_storageAndroidEASYM9MASVS-STORAGE-1MASVS-STORAGE-2MASWE-0002MASTG-TEST-0200MASTG-TEST-0201MASTG-TEST-0202CWE-312CWE-921
Screenshot / Task-Switcher Leakagescreenshot_taskswitcher_leakageAndroidiOSEASYM9MASVS-STORAGE-2MASVS-PLATFORM-3MASWE-0038MASTG-TEST-0289MASTG-TEST-0291MASTG-TEST-0292MASTG-TEST-0290CWE-200
Sensitive Data in Crash Reportssensitive_data_in_crash_reportsAndroidiOSEASYM9MASVS-STORAGE-1MASVS-PRIVACY-1MASWE-0005-CWE-200CWE-532CWE-201
Sensitive Data in Logssensitive_data_in_logsAndroidiOSEASYM9MASVS-STORAGE-2MASWE-0005MASTG-TEST-0203MASTG-TEST-0231MASTG-TEST-0296MASTG-TEST-0297CWE-532
Authentication-State Rollback / Restoreauth_state_rollback_restoreAndroidiOSMEDIUMM3MASVS-AUTH-1MASVS-STORAGE-2MASWE-0006MASTG-TEST-0338MASTG-TEST-0387CWE-384CWE-613CWE-565
Keyboard Cache & Autofill Leakagekeyboard_cache_autofill_leakageAndroidiOSMEDIUMM9MASVS-STORAGE-2MASWE-0036MASTG-TEST-0258MASTG-TEST-0313MASTG-TEST-0314CWE-524
Keychain/Keystore Misusekeychain_keystore_misuseAndroidiOSMEDIUMM9MASVS-STORAGE-1MASVS-CRYPTO-2MASWE-0003MASTG-TEST-0287MASTG-TEST-0300MASTG-TEST-0301CWE-312CWE-522
Local Security-State Integrity Tamperinglocal_security_state_integrity_tamperingAndroidiOSMEDIUMM9MASVS-STORAGE-2MASVS-AUTH-1MASWE-0006MASTG-TEST-0338MASTG-TEST-0387CWE-565CWE-345CWE-602
Temp / Cache File Leftoverstemp_file_leftoversAndroidiOSMEDIUMM9MASVS-STORAGE-1MASWE-0001MASTG-TEST-0207MASTG-TEST-0299MASTG-TEST-0302CWE-459CWE-312
Third-Party SDK Data Leakagethird_party_sdk_data_leakageAndroidiOSMEDIUMM9MASVS-STORAGE-2MASVS-PRIVACY-1MASWE-0069MASTG-TEST-0318MASTG-TEST-0319CWE-200CWE-359
Backup Archive Integrity Tamperingbackup_archive_integrity_tamperingAndroidiOSHARDM9MASVS-STORAGE-2MASVS-RESILIENCE-3MASWE-0006MASTG-TEST-0338MASTG-TEST-0387CWE-345CWE-565CWE-494
Keychain Access-Group Authorization Confusionkeychain_access_group_authorization_confusioniOSHARDM9MASVS-STORAGE-1MASVS-AUTH-1MASWE-0001MASTG-TEST-0388CWE-522CWE-284CWE-668
Keychain State Integrity Manipulationkeychain_state_integrity_manipulationiOSHARDM9MASVS-STORAGE-1MASVS-CRYPTO-2MASWE-0001MASTG-TEST-0387MASTG-TEST-0338CWE-345CWE-565CWE-472
Sensitive Data in Memorysensitive_data_in_memoryAndroidiOSHARDM9MASVS-STORAGE-1MASWE-0001MASTG-TEST-0011MASTG-TEST-0060CWE-316CWE-226