PT-2020-16016 · Innogames · God Kings

Publicado

2020-10-27

·

Atualizado

2020-11-04

·

CVE-2020-25204

CVSS v3.1

5.5

Média

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
Nome do software vulnerável e versões afetadas
Aplicativo God Kings, versão 0.60.1
Descrição
A vulnerabilidade diz respeito à exposição de um receptor de transmissão no aplicativo God Kings, especificamente com.innogames.core.frontend.notifications.receivers.LocalNotificationBroadcastReceiver, que se destina a exibir notificações push no jogo. No entanto, o aplicativo carece de um esquema de autorização para esse receptor de transmissão, permitindo que qualquer aplicativo envie notificações push totalmente personalizáveis no jogo. Isso poderia ser potencialmente explorado para falsificar notificações no jogo.
Recomendações
Para a versão 0.60.1 do aplicativo God Kings, considere restringir o acesso ao receptor de transmissão com.innogames.core.frontend.notifications.receivers.LocalNotificationBroadcastReceiver para impedir que aplicativos não autorizados enviem notificações push no jogo. Como solução temporária, desativar o receptor de transmissão até que um esquema de autorização adequado seja implementado poderia mitigar o risco. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

CVE-2020-25204

Produtos afetados

God Kings