Voltar para o Labs
Alerta de Segurança

CVE-2021-0341

Sobre

Em verifyHostName de OkHostnameVerifier.java, há uma possível maneira de aceitar um certificado para o domínio errado devido a criptografia usada de forma inadequada. Isso poderia levar a divulgação remota de informação sem privilégios adicionais de execução necessários. Interação do usuário não é necessária para a exploração. Produto: Android. Versões: Android-8.1 Android-9 Android-10 Android-11. Android ID: A-171980069.

Fraqueza (CWE):CWE-295

Análise do analista Rainforest

A falha está no OkHostnameVerifier do Android: uma verificação de hostname defeituosa pode aceitar um certificado emitido para o domínio errado, o que quietamente quebra a garantia que o TLS deveria fornecer. É remota e não precisa de interação do usuário, e a consequência é que um atacante posicionado no caminho da rede pode se passar por servidores e interceptar tráfego supostamente protegido.

Uma falha de verificação de hostname mina a confiança de transporte de forma ampla, e ela abrange uma grande variedade de versões do Android, então a exposição não se limita a um único release. Um atacante que consiga entrar no caminho do tráfego, em um Wi-Fi hostil, por exemplo, pode apresentar um certificado incompatível e tê-lo aceito, transformando sessões criptografadas em legíveis.

Nosso ângulo é duplo: corrigir o SO em toda a frota afetada, e lembrar que o verificador vulnerável é código do OkHttp que os apps também empacotam de forma independente. Então, além da atualização da plataforma, procuramos aplicações que distribuem um OkHttp afetado, já que um SO corrigido não corrige uma cópia compilada dentro de um app.

Referências

CVEs Relacionadas

Nenhuma CVE relacionada.

Perguntas frequentes

O que é CVE-2021-0341?

Em verifyHostName de OkHostnameVerifier.java, há uma possível maneira de aceitar um certificado para o domínio errado devido a criptografia usada de forma inadequada. Isso poderia levar a divulgação remota de informação sem privilégios adicionais de execução necessários. Interação do usuário não é necessária para a exploração. Produto: Android. Versões: Android-8.1 Android-9 Android-10 Android-11.

Qual a gravidade de CVE-2021-0341?

CVE-2021-0341 tem pontuação base CVSS 3.1 de 7.5, classificada como high. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 75 de 100, na faixa alto.

Como CVE-2021-0341 é explorada?

Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Nenhum e disponibilidade Nenhum.

Quais produtos são afetados por CVE-2021-0341?

Os avisos públicos listam como afetados: android. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.

Como corrigir CVE-2021-0341?

Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.

Compartilhar:LinkedInX Email