CVE-2023-21349
Acerca de
En Package Manager, existe una posible forma de determinar si una aplicación está instalada, sin permisos de consulta, debido a una divulgación de información por canal lateral. Esto podría conducir a la divulgación local de información sin necesidad de privilegios de ejecución adicionales. No se necesita interacción del usuario para la explotación.
Análisis del analista Rainforest
En Android, un canal lateral en Package Manager permite a una aplicación determinar si otra aplicación específica está instalada, sin tener el permiso de consulta que se supone debe controlar exactamente esa información. El impacto es una pequeña fuga de información local: revela la presencia de otras aplicaciones a código que ya se ejecuta en el dispositivo, sin ganar privilegios de ejecución y sin interacción del usuario.
Esto es información de nivel de huella digital, no un compromiso. Puede ayudar a una aplicación maliciosa o demasiado curiosa a perfilar el dispositivo, qué aplicaciones atacar o cómo adaptar un señuelo, pero no divulga nada más allá del estado de instalación y no concede acceso adicional. No hay vector remoto ni ángulo de explotación masiva; realísticamente es un bloque de construcción que una aplicación maliciosa podría usar, sopesado frente a todo lo demás que un código malicioso ya instalado podría hacer.
Clasificamos esto cerca del suelo, en consonancia con su 3.3. Va con el nivel normal de parches de seguridad de Android sin manejo especial, y el único control significativo de nuestra parte es la línea base de gestión móvil, mantener los dispositivos al día y examinar las aplicaciones instaladas, más que cualquier cosa que trate este canal lateral específico como digno de mención.
Referencias
CVEs Relacionadas
No hay CVEs relacionadas.
Preguntas frecuentes
¿Qué es CVE-2023-21349?
En Package Manager, existe una posible forma de determinar si una aplicación está instalada, sin permisos de consulta, debido a una divulgación de información por canal lateral. Esto podría conducir a la divulgación local de información sin necesidad de privilegios de ejecución adicionales. No se necesita interacción del usuario para la explotación.
¿Qué tan grave es CVE-2023-21349?
CVE-2023-21349 tiene una puntuación base CVSS 3.1 de 3.3, calificada como low. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 34 sobre 100, en la banda moderado.
¿Cómo se explota CVE-2023-21349?
Según el vector CVSS (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N): vector de ataque Local, complejidad de ataque Baja, privilegios necesarios Bajo, interacción del usuario Ninguna. Impacto en confidencialidad Bajo, integridad Ninguno y disponibilidad Ninguno.
¿Qué productos afecta CVE-2023-21349?
Los avisos públicos listan como afectados: android. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2023-21349?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
