Описание
Уязвимость библиотеки для реализации навигации в приложениях Android Jetpack Navigation Library связана с неверным определением символических ссылок перед доступом к файлу. Эксплуатация уязвимости может позволить нарушителю обойти существующие ограничения безопасности, получить несанкционированной доступ к приложению и передать ему произвольные параметры
Вендор
Google Inc
Наименование ПО
Android Jetpack Navigation Library
Версия ПО
до 2.8.1 (Android Jetpack Navigation Library)
Тип ПО
Прикладное ПО информационных систем
Операционные системы и аппаратные платформы
-
Уровень опасности уязвимости
Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 7,8)
Высокий уровень опасности (оценка CVSS 4.0 составляет 7,2)
Возможные меры по устранению уязвимости
Использование рекомендаций производителя:
https://developer.android.com/jetpack/androidx/releases/navigation?hl=ru#2.8.1
https://android-review.googlesource.com/q/Ie30e6c782fc511f1868dfab0d5ab11eab2bf8c4f
Статус уязвимости
Подтверждена в ходе исследований
Наличие эксплойта
Существует в открытом доступе
Информация об устранении
Уязвимость устранена
Ссылки на источники
7.8 High
CVSS3
6 Medium
CVSS2
7.8 High
CVSS3
6 Medium
CVSS2