PT-2022-10197 · Tencent · Qq

CVE-2021-33057

·

Publicado

2022-07-26

·

Atualizado

2022-08-04

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Aplicativo QQ versão 8.7.1
Descrição
O problema diz respeito à falha do aplicativo QQ em aplicar os requisitos de permissão para determinar a localização física de um dispositivo, como android.permission.ACCESS FINE LOCATION. Um invasor pode explorar essa falha criando um objeto MapContext usando qq.createMapContext, movendo o centro do mapa para a localização do dispositivo com MapContext.moveToLocation e, em seguida, obtendo a latitude e a longitude do centro atual do mapa usando MapContext.getCenterLocation.
Recomendações
Para a versão 8.7.1, considere desativar o uso de qq.createMapContext e funções relacionadas até que um patch esteja disponível para aplicar os requisitos de permissão adequados. Restrinja o acesso aos serviços de localização para minimizar o risco de exploração. Evite usar MapContext.moveToLocation e MapContext.getCenterLocation em contextos sensíveis até que o problema seja resolvido.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-33057

Produtos afetados

Qq