PT-2020-16016 · Innogames · God Kings
Publicado
2020-10-27
·
Atualizado
2020-11-04
·
CVE-2020-25204
CVSS v3.1
5.5
Média
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N |
Nome do software vulnerável e versões afetadas
Aplicativo God Kings, versão 0.60.1
Descrição
A vulnerabilidade diz respeito à exposição de um receptor de transmissão no aplicativo God Kings, especificamente
com.innogames.core.frontend.notifications.receivers.LocalNotificationBroadcastReceiver, que se destina a exibir notificações push no jogo. No entanto, o aplicativo carece de um esquema de autorização para esse receptor de transmissão, permitindo que qualquer aplicativo envie notificações push totalmente personalizáveis no jogo. Isso poderia ser potencialmente explorado para falsificar notificações no jogo.Recomendações
Para a versão 0.60.1 do aplicativo God Kings, considere restringir o acesso ao receptor de transmissão
com.innogames.core.frontend.notifications.receivers.LocalNotificationBroadcastReceiver para impedir que aplicativos não autorizados enviem notificações push no jogo. Como solução temporária, desativar o receptor de transmissão até que um esquema de autorização adequado seja implementado poderia mitigar o risco. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.Exploit
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
God Kings