Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SideQuest (CVE-2024-21625)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
04/01/2024
Última modificación:
11/01/2024

Descripción

SideQuest es un lugar para conseguir aplicaciones de realidad virtual para Oculus Quest. La aplicación de escritorio SideQuest utiliza enlaces profundos con un protocolo personalizado (`sidequest://`) para activar acciones en la aplicación desde su contenido web. Debido a que, antes de la versión 0.10.35, las URL de los enlaces profundos no se sanitizaban adecuadamente en todos los casos, se puede lograr una ejecución remota de código con un solo clic en los casos en que cuando un dispositivo está conectado, al usuario se le presenta un enlace malicioso y hace clic en él. desde dentro de la aplicación. A partir de la versión 0.10.35, los enlaces de protocolo personalizados dentro de la aplicación electrónica ahora se analizan y sanitizan correctamente.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sidequestvr:sidequest:*:*:*:*:*:*:*:* 0.10.35 (excluyendo)