Voltar para o Labs
Alerta de Segurança

CVE-2021-0653

Sobre

Em enqueueNotification de NetworkPolicyManagerService.java, há uma possível maneira de recuperar um identificador rastreável devido a uma verificação de permissão ausente. Isso poderia levar a divulgação local de informação sem privilégios adicionais de execução necessários. Interação do usuário não é necessária para a exploração. Produto: Android. Versões: Android-10 Android-11 Android-9. Android ID: A-177931370.

Fraqueza (CWE):CWE-862

Análise do analista Rainforest

Uma verificação de permissão ausente no NetworkPolicyManagerService do Android permite que um app local recupere um identificador rastreável que não deveria conseguir ler. Nenhuma interação do usuário é necessária, mas o alcance é local e o impacto se confina à divulgação de informação, especificamente um identificador relevante à privacidade.

Este é um problema de baixa severidade, com sabor de privacidade. A preocupação é um app no dispositivo obtendo um identificador estável usável para rastreamento, não um atacante ganhando controle ou exfiltrando dados amplos. É uma violação de fronteira digna de ser fechada, mas não uma que abra o dispositivo.

Classificamos isto para baixo de acordo e o incorporamos ao gerenciamento de nível de patch da frota móvel nas builds afetadas de Android 9, 10 e 11. O enquadramento que usamos é higiene de privacidade, garantir que apps não possam colher quietamente um ID rastreável, em vez de um incidente de segurança.

Referências

CVEs Relacionadas

Perguntas frequentes

O que é CVE-2021-0653?

Em enqueueNotification de NetworkPolicyManagerService.java, há uma possível maneira de recuperar um identificador rastreável devido a uma verificação de permissão ausente. Isso poderia levar a divulgação local de informação sem privilégios adicionais de execução necessários. Interação do usuário não é necessária para a exploração. Produto: Android. Versões: Android-10 Android-11 Android-9. Android ID: A-177931370.

Qual a gravidade de CVE-2021-0653?

CVE-2021-0653 tem pontuação base CVSS 3.1 de 5.5, classificada como medium. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 49 de 100, na faixa moderado.

Como CVE-2021-0653 é explorada?

Segundo o vetor CVSS (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N): vetor de ataque Local, complexidade de ataque Baixa, privilégios necessários Baixo, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Nenhum e disponibilidade Nenhum.

Quais produtos são afetados por CVE-2021-0653?

Os avisos públicos listam como afetados: android. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.

Como corrigir CVE-2021-0653?

Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.

Compartilhar:LinkedInX Email