Voltar para o Labs
Alerta de Segurança

CVE-2023-21349

Sobre

No Package Manager, existe uma possível maneira de determinar se um aplicativo está instalado, sem permissões de consulta, devido à divulgação de informação por canal lateral. Isso poderia levar à divulgação local de informação sem necessidade de privilégios adicionais de execução. Não é necessária interação do usuário para a exploração.

Fraqueza (CWE):CWE-203

Análise do analista Rainforest

No Android, um canal lateral no Package Manager permite a um aplicativo determinar se outro aplicativo específico está instalado, sem deter a permissão de consulta que deveria justamente controlar essa informação. O impacto é um pequeno vazamento local de informação: revela a presença de outros aplicativos a código já em execução no dispositivo, sem ganho de privilégios de execução e sem interação do usuário.

Esta é informação de nível fingerprinting, não um comprometimento. Pode ajudar um aplicativo malicioso ou excessivamente curioso a traçar o perfil do dispositivo, quais aplicativos visar ou como adaptar uma isca, mas não divulga nada além do estado de instalação e não concede acesso adicional. Não há vetor remoto e nenhum ângulo de exploração em massa; realisticamente é um bloco de construção que um aplicativo mal-intencionado poderia usar, ponderado contra tudo o que código malicioso já instalado poderia fazer.

Classificamos isto perto do piso, consistente com seu 3.3. Ele segue o nível normal de patch de segurança do Android sem tratamento especial, e o único controle significativo do nosso lado é a base de gerenciamento móvel, manter os dispositivos atualizados e avaliar os aplicativos instalados, em vez de algo que trate esse canal lateral específico como notável.

Referências

CVEs Relacionadas

Nenhuma CVE relacionada.

Perguntas frequentes

O que é CVE-2023-21349?

No Package Manager, existe uma possível maneira de determinar se um aplicativo está instalado, sem permissões de consulta, devido à divulgação de informação por canal lateral. Isso poderia levar à divulgação local de informação sem necessidade de privilégios adicionais de execução. Não é necessária interação do usuário para a exploração.

Qual a gravidade de CVE-2023-21349?

CVE-2023-21349 tem pontuação base CVSS 3.1 de 3.3, classificada como low. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 34 de 100, na faixa moderado.

Como CVE-2023-21349 é explorada?

Segundo o vetor CVSS (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N): vetor de ataque Local, complexidade de ataque Baixa, privilégios necessários Baixo, interação do usuário Nenhuma. Impacto em confidencialidade Baixo, integridade Nenhum e disponibilidade Nenhum.

Quais produtos são afetados por CVE-2023-21349?

Os avisos públicos listam como afetados: android. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.

Como corrigir CVE-2023-21349?

Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.

Compartilhar:LinkedInX Email