Volver a Labs
Alerta de Seguridad

CVE-2022-41797

Acerca de

La autorización inadecuada en el manejador del esquema de URL personalizado en la aplicación Lemon8 para Android anterior a la versión 3.3.5 y en la aplicación Lemon8 para iOS anterior a la versión 3.3.5 permite a un atacante remoto llevar a un usuario a acceder a un sitio web arbitrario a través de la aplicación vulnerable. Como resultado, el usuario puede convertirse en víctima de un ataque de phishing.

Debilidad (CWE):CWE-862

Análisis del analista Rainforest

La aplicación móvil Lemon8 maneja mal la autorización en su manejador de esquema de URL personalizado, de modo que un enlace diseñado puede hacer que la aplicación navegue al usuario hacia un sitio web arbitrario. En la práctica eso significa que un atacante puede dirigir a un usuario de Lemon8 a una página de su elección, montando un señuelo de phishing convincente que parece provenir de dentro de una aplicación confiable. Requiere que el usuario siga el enlace malicioso, y el impacto se limita a la confidencialidad e integridad en un nivel bajo.

Este es un problema del lado del cliente que habilita la ingeniería social, no un compromiso del servidor. El daño realista es un salto de phishing, y depende de entregar el enlace y de que el usuario actúe sobre él, así que no hay dinámica de explotación masiva ni nada aquí que toque la infraestructura de backend. Le importa a los usuarios finales de la aplicación mucho más que a quien defiende servidores o redes.

Para nuestros propósitos, esto se clasifica bajo y en su mayoría queda fuera del modelo de amenaza de infraestructura; su remediación es la actualización de la aplicación a 3.3.5 o posterior en los dispositivos de los usuarios. Donde tengamos alguna injerencia, la palanca es la imposición de actualizaciones de la flota móvil más que cualquier cosa del lado del servidor; hay poco que podamos parchear virtualmente o monitorear de forma centralizada.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2022-41797?

La autorización inadecuada en el manejador del esquema de URL personalizado en la aplicación Lemon8 para Android anterior a la versión 3.3.5 y en la aplicación Lemon8 para iOS anterior a la versión 3.3.5 permite a un atacante remoto llevar a un usuario a acceder a un sitio web arbitrario a través de la aplicación vulnerable. Como resultado, el usuario puede convertirse en víctima de un ataque de phishing.

¿Qué tan grave es CVE-2022-41797?

CVE-2022-41797 tiene una puntuación base CVSS 3.1 de 6.5, calificada como medium. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 64 sobre 100, en la banda elevado.

¿Cómo se explota CVE-2022-41797?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Requerida. Impacto en confidencialidad Alto, integridad Ninguno y disponibilidad Ninguno.

¿Qué productos afecta CVE-2022-41797?

Los avisos públicos listan como afectados: lemon8. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2022-41797?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email