PT-2022-10197 · Tencent · Qq
CVE-2021-33057
·
Publicado
2022-07-26
·
Atualizado
2022-08-04
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Aplicativo QQ versão 8.7.1
Descrição
O problema diz respeito à falha do aplicativo QQ em aplicar os requisitos de permissão para determinar a localização física de um dispositivo, como
android.permission.ACCESS FINE LOCATION. Um invasor pode explorar essa falha criando um objeto MapContext usando qq.createMapContext, movendo o centro do mapa para a localização do dispositivo com MapContext.moveToLocation e, em seguida, obtendo a latitude e a longitude do centro atual do mapa usando MapContext.getCenterLocation.Recomendações
Para a versão 8.7.1, considere desativar o uso de
qq.createMapContext e funções relacionadas até que um patch esteja disponível para aplicar os requisitos de permissão adequados. Restrinja o acesso aos serviços de localização para minimizar o risco de exploração. Evite usar MapContext.moveToLocation e MapContext.getCenterLocation em contextos sensíveis até que o problema seja resolvido.Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Qq