PT-2026-69087 · Datadog · Datadog Android Application
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Datadog Android application versões anteriores a 545-5.9.2
Descrição
A
OnCallNotificationActivity está declarada como exportada no AndroidManifest.xml sem uma guarda de permissão. Isso permite que um aplicativo malicioso coinstalado inicie a atividade usando extras de Intent controlados pelo invasor: on call page content, que é renderizado como texto de tela cheia na tela de bloqueio; page id, usado para enfileirar um worker de Reconhecimento (Acknowledge) de chamada; e on call page intent, um Intent Parcelable. Quando o usuário toca no botão Acknowledge, o aplicativo envia uma solicitação de Reconhecimento forjada para o backend usando a sessão autenticada da vítima para o page id especificado. Além disso, o Intent controlado pelo invasor é iniciado a partir do processo do Datadog via startActivity(), permitindo o acesso a componentes não exportados do aplicativo através de um padrão de confused-deputy. A atividade também habilita a exibição na tela de bloqueio e desperta o dispositivo, o que pode ser usado para engenharia social. Este problema requer que um aplicativo malicioso esteja coinstalado no dispositivo e que haja uma sessão ativa do Datadog.Recomendações
Atualize para a versão 545-5.9.2 ou posterior.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Datadog Android Application