PT-2022-24839 · Unknown · Matrix-Android-Sdk2

CVE-2022-39246

·

Publicado

2022-09-28

·

Atualizado

2022-09-30

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do software vulnerável e versões afetadas
Versões do matrix-android-sdk2 anteriores à 1.5.1
Descrição
Um invasor em conluio com um servidor doméstico malicioso pode criar mensagens que parecem ter sido enviadas por outra pessoa. Essas mensagens serão marcadas com um escudo cinza em algumas plataformas, mas essa marcação pode não aparecer em outras. Este ataque é possível devido à estratégia de encaminhamento de chaves implementada no matrix-android-sdk2, que é excessivamente permissiva. O SDK agora define um sinalizador trusted na mensagem descriptografada após a descriptografia, com base no fato de a chave usada para descriptografar a mensagem ter sido recebida de uma fonte confiável. Os clientes precisam garantir que as mensagens descriptografadas com uma chave com trusted = false sejam marcadas adequadamente.
Recomendações
Para versões anteriores à 1.5.1, atualize para a versão 1.5.1 ou posterior para resolver o problema.
Como solução alternativa temporária, os usuários atuais do SDK podem desativar o encaminhamento de chaves em seus forks usando CryptoService#enableKeyGossiping(enable: Boolean).

Exploit

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-39246
GHSA-2PVJ-P485-CP3M

Produtos afetados

Matrix-Android-Sdk2