PT-2022-23691 · Redex · Redex

CVE-2022-36938

·

Publicado

2022-11-10

·

Atualizado

2023-07-21

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do Redex anteriores ao commit 3b44c64
Descrição
O problema diz respeito à função get stringidx fromdex() do DexLoader no Redex, que pode carregar um endereço fora dos limites ao carregar a tabela de índices de strings. Isso poderia permitir a execução remota de código durante o processamento de um arquivo APK Android de terceiros.
Recomendações
Para versões do Redex anteriores ao commit 3b44c64, atualize para uma versão que inclua a correção para a função get stringidx fromdex() a fim de evitar a possível execução remota de código. Como solução temporária, considere restringir o processamento de arquivos APK do Android de terceiros até que o problema seja resolvido.

Exploit

Correção

Out of bounds Read

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-36938

Produtos afetados

Redex