PT-2025-3026 · Unknown · Image Picker Android+1

Oskar-Zeinomahmalat-Sonarsource

·

Publicado

2025-01-29

·

Atualizado

2025-01-29

·

CVE-2024-54462

CVSS v3.1

7.1

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do image picker anteriores à 0.8.12+18 Versões do image picker android anteriores à 0.8.12+18
Descrição Os nomes de arquivos construídos no image picker não possuem verificações de sanitização, deixando-os vulneráveis a provedores de documentos maliciosos. Isso pode resultar em casos em que um usuário com um provedor de documentos malicioso instalado possa selecionar um arquivo de imagem desse provedor enquanto utiliza o aplicativo e potencialmente sobrescrever arquivos internos no cache do aplicativo.
Recomendações Para versões do image picker anteriores à 0.8.12+18, atualize para a versão mais recente do image picker android que contém as alterações para corrigir este problema. Para versões do image picker android anteriores à 0.8.12+18, atualize para a versão 0.8.12+18 ou posterior para resolver a vulnerabilidade.

Correção

Path traversal

Relative Path Traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-54462
GHSA-98V2-F47X-89XW

Produtos afetados

Image Picker
Image Picker Android