PT-2022-23691 · Redex · Redex
CVE-2022-36938
·
Publicado
2022-11-10
·
Atualizado
2023-07-21
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do Redex anteriores ao commit 3b44c64
Descrição
O problema diz respeito à função
get stringidx fromdex() do DexLoader no Redex, que pode carregar um endereço fora dos limites ao carregar a tabela de índices de strings. Isso poderia permitir a execução remota de código durante o processamento de um arquivo APK Android de terceiros.Recomendações
Para versões do Redex anteriores ao commit 3b44c64, atualize para uma versão que inclua a correção para a função
get stringidx fromdex() a fim de evitar a possível execução remota de código. Como solução temporária, considere restringir o processamento de arquivos APK do Android de terceiros até que o problema seja resolvido.Exploit
Correção
Out of bounds Read
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Redex