Vulnerabilidad en react-native-mmkv (CVE-2024-21668)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-532
Exposición de información a través de archivos de log
Fecha de publicación:
09/01/2024
Última modificación:
16/01/2024
Descripción
react-native-mmkv es una librería que permite el uso sencillo de MMKV dentro de aplicaciones React Native. Antes de la versión 2.11.0, react-native-mmkv registraba la clave de cifrado opcional para la base de datos MMKV en el registro del sistema Android. Cualquier persona con acceso al Android Debugging Bridge (ADB) puede obtener la clave si está habilitado en la configuración del teléfono. Este error no está presente en dispositivos iOS. Al registrar el secreto de cifrado en los registros del sistema, los atacantes pueden recuperar trivialmente el secreto habilitando ADB y socavando el modelo de subprocesos de una aplicación. Este problema se solucionó en la versión 2.11.0.
Impacto
Puntuación base 3.x
4.90
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:mrousavy:react-native-mmkv:*:*:*:*:*:node.js:*:* | 2.11.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página