PT-2024-40332 · Jadx · Jadx

Publicado

2024-04-22

·

Atualizado

2024-04-22

CVSS v3.1

3.3

Baixa

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Nome do software vulnerável e versões afetadas
jadx (versões afetadas não especificadas)
Descrição
O problema ocorre quando o jadx analisa um arquivo de recursos, especificamente devido a um problema de escape relacionado a arquivos de estilo. Isso pode levar à sobrescrita de outros arquivos no diretório ao salvar o resultado descompilado. O problema é explorado modificando-se o tipo de um arquivo malicioso de raw para style, induzindo o jadx a sobrescrever arquivos. O número estimado de dispositivos potencialmente afetados não é fornecido, e não há informações sobre incidentes reais em que essa falha tenha sido explorada.
Os detalhes técnicos sobre a exploração incluem:
  • Modificar o tipo de um arquivo para style para explorar o problema de escape.
  • Usar um arquivo malicioso para sobrescrever outros arquivos no diretório.
  • A função getResAlias é mencionada como realizando alguma ação com o nome do arquivo, mas, para o tipo “style”, ela retorna o nome do arquivo original diretamente.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

GHSA-HVP5-5X4F-33FQ

Produtos afetados

Jadx