Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una llamada de servicio de sistema en BlueStacks sobre macOS y Windows (CVE-2019-14220)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-269 Gestión de privilegios incorrecta
Fecha de publicación:
24/09/2019
Última modificación:
08/09/2021

Descripción

Se detectó un problema en BlueStacks versión 4.110 y posteriores sobre macOS y en versión 4.120 y posteriores sobre Windows. BlueStacks emplea Android que es ejecutado en una máquina virtual (VM) para permitir que las aplicaciones de Android se ejecuten en Windows o MacOS. El bug está en un archivo local arbitrario leído por medio de una llamada de servicio de sistema. El método afectado es ejecutado con privilegios administrativos System y, si se le da el nombre de archivo como parámetro, devuelve el contenido del archivo. Una aplicación maliciosa usando el método afectado puede entonces leer el contenido de cualquier archivo de sistema que no esté autorizado para leer.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:bluestacks:bluestacks:*:*:*:*:*:*:*:* 4.120 (incluyendo)
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*
cpe:2.3:a:bluestacks:bluestacks:*:*:*:*:*:*:*:* 4.110 (incluyendo)
cpe:2.3:o:apple:macos:-:*:*:*:*:*:*:*