PT-2024-40049 · Unknown · Shared Preferences Android

Publicado

2024-12-06

·

Atualizado

2024-12-06

CVSS v3.1

3.0

Baixa

VetorAV:L/AC:H/PR:H/UI:N/S:U/C:N/I:L/A:L
Nome do software vulnerável e versões afetadas
Versões do shared preferences android anteriores à 2.3.4
Descrição
O problema decorre da serialização e deserialização de prefixos de string especiais usados para armazenar tipos de dados que não são representáveis nativamente pelas opções de armazenamento disponíveis. Esse processo permite a deserialização de classes arbitrárias, levando à execução de código arbitrário. Um invasor pode sobrescrever arquivos contendo preferências com uma versão maliciosa que inclua uma carga útil de desserialização, a qual é acionada quando os dados são carregados do disco.
Recomendações
Para versões anteriores à 2.3.4, atualize para a versão mais recente do shared preferences android que contenha as alterações para resolver este problema. Como solução temporária, considere restringir o acesso ao processo de desserialização até que um patch seja aplicado.

Correção

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

GHSA-3HPF-FF72-J67P

Produtos afetados

Shared Preferences Android