PT-2024-40332 · Jadx · Jadx
Publicado
2024-04-22
·
Atualizado
2024-04-22
CVSS v3.1
3.3
Baixa
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N |
Nome do software vulnerável e versões afetadas
jadx (versões afetadas não especificadas)
Descrição
O problema ocorre quando o jadx analisa um arquivo de recursos, especificamente devido a um problema de escape relacionado a arquivos de estilo. Isso pode levar à sobrescrita de outros arquivos no diretório ao salvar o resultado descompilado. O problema é explorado modificando-se o tipo de um arquivo malicioso de raw para style, induzindo o jadx a sobrescrever arquivos. O número estimado de dispositivos potencialmente afetados não é fornecido, e não há informações sobre incidentes reais em que essa falha tenha sido explorada.
Os detalhes técnicos sobre a exploração incluem:
-
Modificar o tipo de um arquivo para style para explorar o problema de escape.
-
Usar um arquivo malicioso para sobrescrever outros arquivos no diretório.
-
A função
getResAliasé mencionada como realizando alguma ação com o nome do arquivo, mas, para o tipo “style”, ela retorna o nome do arquivo original diretamente.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jadx