Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en react-native-mmkv (CVE-2024-21668)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-532 Exposición de información a través de archivos de log
Fecha de publicación:
09/01/2024
Última modificación:
16/01/2024

Descripción

react-native-mmkv es una librería que permite el uso sencillo de MMKV dentro de aplicaciones React Native. Antes de la versión 2.11.0, react-native-mmkv registraba la clave de cifrado opcional para la base de datos MMKV en el registro del sistema Android. Cualquier persona con acceso al Android Debugging Bridge (ADB) puede obtener la clave si está habilitado en la configuración del teléfono. Este error no está presente en dispositivos iOS. Al registrar el secreto de cifrado en los registros del sistema, los atacantes pueden recuperar trivialmente el secreto habilitando ADB y socavando el modelo de subprocesos de una aplicación. Este problema se solucionó en la versión 2.11.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mrousavy:react-native-mmkv:*:*:*:*:*:node.js:*:* 2.11.0 (excluyendo)