PT-2026-91252 · Unknown · Ekia File Manager
CVSS v4.0
8.5
Alta
| Vetor | AV:L/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Ekia File Manager versão 1.2.7
Descrição
O aplicativo expõe
com.ekia.filecontrolmanager.OpenFileProvider como um Android ContentProvider exportado sem exigir permissões do chamador. O provedor mapeia um caminho de URI controlado pelo chamador diretamente para um caminho do sistema de arquivos e o passa para a função new File(...). Ele suporta as operações query(), openFile() e delete(). Como o provedor carece de android:permission, android:readPermission ou android:writePermission, um aplicativo local pode acessar a autoridade do provedor para ler, criar, sobrescrever ou excluir arquivos acessíveis ao processo do File Manager.Recomendações
Atualize o Ekia File Manager para uma versão posterior à 1.2.7.
Como mitigação temporária, restrinja o acesso ao componente
com.ekia.filecontrolmanager.OpenFileProvider.Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ekia File Manager