PT-2026-69088 · Datadog · Datadog Android Application
CVSS v3.1
5.5
Média
| Vetor | AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Datadog Android application versões anteriores a 545-5.9.2
Description
Seis atividades de configuração de App Widget—IncidentWidgetActivity, MonitorSavedViewWidgetActivity, OnCallShiftsWidgetActivity, OnCallPagesWidgetActivity, SloWidgetActivity e DashboardWidgetActivity—estão exportadas sem uma guarda de permissão. Essas atividades utilizam um
AppWidgetManager.EXTRA APPWIDGET ID fornecido pelo chamador para carregar uma sessão armazenada e realizar o login automático como o usuário quando nenhum destino de deep-link é resolvido. Como os IDs de widgets do Android são inteiros sequenciais pequenos, um aplicativo malicioso coinstalado pode realizar brute-force nesse valor para identificar um widget configurado no dispositivo da vítima. Se uma correspondência for encontrada, a atividade abre em primeiro plano sob a sessão da vítima, renderizando dados de infraestrutura em tempo real. Isso cria um canal lateral visual onde os dados podem ser expostos via gravação de tela, serviços de acessibilidade ou captura de tela, embora o aplicativo chamador não possa ler os dados programaticamente.Recommendations
Atualize o Datadog Android application para a versão 545-5.9.2 ou posterior.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Datadog Android Application