CVE-2022-41797
Sobre
Autorização imprópria no manipulador do esquema de URL personalizado no aplicativo Lemon8 para Android em versões anteriores à 3.3.5 e no aplicativo Lemon8 para iOS em versões anteriores à 3.3.5 permite a um atacante remoto levar um usuário a acessar um site arbitrário por meio do aplicativo vulnerável. Como resultado, o usuário pode se tornar vítima de um ataque de phishing.
Análise do analista Rainforest
O aplicativo móvel Lemon8 trata mal a autorização no manipulador de seu esquema de URL personalizado, de modo que um link criado pode fazer o aplicativo navegar o usuário até um site arbitrário. Na prática, isso significa que um atacante pode conduzir um usuário do Lemon8 a uma página de sua escolha, montando uma isca de phishing convincente que aparenta vir de dentro de um aplicativo confiável. Requer que o usuário siga o link malicioso, e o impacto é limitado a confidencialidade e integridade em nível baixo.
Este é um problema do lado do cliente, habilitador de engenharia social, não um comprometimento de servidor. O dano realista é um salto de phishing, e depende de entregar o link e de o usuário agir sobre ele, então não há dinâmica de exploração em massa e nada aqui que toque na infraestrutura de backend. Importa muito mais para os usuários finais do aplicativo do que para quem defende servidores ou redes.
Para nossos propósitos, isso fica em prioridade baixa e majoritariamente fora do modelo de ameaça de infraestrutura, sua remediação é a atualização do aplicativo para 3.3.5 ou posterior nos dispositivos dos usuários. Onde temos alguma influência, a alavanca é a imposição de atualização da frota móvel, e não algo do lado do servidor; há pouco para fazermos patch virtual ou monitorar centralmente.
Referências
CVEs Relacionadas
Perguntas frequentes
O que é CVE-2022-41797?
Autorização imprópria no manipulador do esquema de URL personalizado no aplicativo Lemon8 para Android em versões anteriores à 3.3.5 e no aplicativo Lemon8 para iOS em versões anteriores à 3.3.5 permite a um atacante remoto levar um usuário a acessar um site arbitrário por meio do aplicativo vulnerável. Como resultado, o usuário pode se tornar vítima de um ataque de phishing.
Qual a gravidade de CVE-2022-41797?
CVE-2022-41797 tem pontuação base CVSS 3.1 de 6.5, classificada como medium. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 64 de 100, na faixa elevado.
Como CVE-2022-41797 é explorada?
Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Requerida. Impacto em confidencialidade Alto, integridade Nenhum e disponibilidade Nenhum.
Quais produtos são afetados por CVE-2022-41797?
Os avisos públicos listam como afetados: lemon8. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.
Como corrigir CVE-2022-41797?
Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
