CVE-2025-14317

In Crazy Bubble Tea mobile application authenticated attacker can obtain personal information about other users by enumerating a `loyaltyGuestId` parameter. Server does not verify the permissions required to obtain the data. This issue was fixed in version 915 (Android) and 7.4.1 (iOS).
CVSS

No CVSS.

Configurations

No configuration.

History

15 Apr 2026, 00:35

Type Values Removed Values Added
Summary
  • (es) En la aplicación móvil Crazy Bubble Tea, un atacante autenticado puede obtener información personal sobre otros usuarios al enumerar un parámetro 'loyaltyGuestId'. El servidor no verifica los permisos necesarios para obtener los datos. Este problema se solucionó en la versión 915 (Android) y 7.4.1 (iOS).

14 Jan 2026, 14:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-01-14 14:16

Updated : 2026-04-15 00:35


NVD link : CVE-2025-14317

Mitre link : CVE-2025-14317

CVE.ORG link : CVE-2025-14317


JSON object : View

Products Affected

No product.

CWE
CWE-359

Exposure of Private Personal Information to an Unauthorized Actor