CVE-2021-0653
Acerca de
En enqueueNotification de NetworkPolicyManagerService.java, existe una posible forma de recuperar un identificador rastreable debido a una comprobación de permisos faltante. Esto podría llevar a una divulgación local de información sin necesidad de privilegios de ejecución adicionales. No se necesita interacción del usuario para la explotación. Producto: Android. Versiones: Android-10 Android-11 Android-9. Android ID: A-177931370.
Análisis del analista Rainforest
Una comprobación de permisos faltante en el NetworkPolicyManagerService de Android permite que una aplicación local recupere un identificador rastreable que no debería poder leer. No se necesita interacción del usuario, pero el alcance es local y el impacto se limita a la divulgación de información, específicamente un identificador relevante para la privacidad.
Este es un problema de baja severidad y de corte de privacidad. La preocupación es que una aplicación en el dispositivo obtenga un identificador estable utilizable para el rastreo, no que un atacante obtenga control o exfiltre datos amplios. Es una violación de límite que vale la pena cerrar, pero no una que abra el dispositivo.
Lo clasificamos a la baja en consecuencia y lo incorporamos a la gestión del nivel de parcheo móvil en las compilaciones afectadas de Android 9, 10 y 11. El encuadre que usamos es higiene de privacidad, asegurar que las aplicaciones no puedan cosechar silenciosamente un ID rastreable, en lugar de un incidente de seguridad.
Referencias
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2021-0653?
En enqueueNotification de NetworkPolicyManagerService.java, existe una posible forma de recuperar un identificador rastreable debido a una comprobación de permisos faltante. Esto podría llevar a una divulgación local de información sin necesidad de privilegios de ejecución adicionales. No se necesita interacción del usuario para la explotación. Producto: Android. Versiones: Android-10 Android-11 Android-9.
¿Qué tan grave es CVE-2021-0653?
CVE-2021-0653 tiene una puntuación base CVSS 3.1 de 5.5, calificada como medium. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 49 sobre 100, en la banda moderado.
¿Cómo se explota CVE-2021-0653?
Según el vector CVSS (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N): vector de ataque Local, complejidad de ataque Baja, privilegios necesarios Bajo, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Ninguno y disponibilidad Ninguno.
¿Qué productos afecta CVE-2021-0653?
Los avisos públicos listan como afectados: android. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2021-0653?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
