PT-2022-24839 · Unknown · Matrix-Android-Sdk2
CVE-2022-39246
·
Publicado
2022-09-28
·
Atualizado
2022-09-30
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do software vulnerável e versões afetadas
Versões do matrix-android-sdk2 anteriores à 1.5.1
Descrição
Um invasor em conluio com um servidor doméstico malicioso pode criar mensagens que parecem ter sido enviadas por outra pessoa. Essas mensagens serão marcadas com um escudo cinza em algumas plataformas, mas essa marcação pode não aparecer em outras. Este ataque é possível devido à estratégia de encaminhamento de chaves implementada no matrix-android-sdk2, que é excessivamente permissiva. O SDK agora define um sinalizador
trusted na mensagem descriptografada após a descriptografia, com base no fato de a chave usada para descriptografar a mensagem ter sido recebida de uma fonte confiável. Os clientes precisam garantir que as mensagens descriptografadas com uma chave com trusted = false sejam marcadas adequadamente.Recomendações
Para versões anteriores à 1.5.1, atualize para a versão 1.5.1 ou posterior para resolver o problema.
Como solução alternativa temporária, os usuários atuais do SDK podem desativar o encaminhamento de chaves em seus forks usando
CryptoService#enableKeyGossiping(enable: Boolean).Exploit
Correção
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Matrix-Android-Sdk2