Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una aplicación preinstalada con un nombre de paquete de aplicación com.lovelyfont.defcontainer (CVE-2019-15418)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/11/2019
Última modificación:
27/11/2019

Descripción

El dispositivo Asus ASUS_X00K_1 Android con una huella digital de asus/CN_X00K/ASUS_X00K_1:7.0/NRD90M/CN_X00K-14.01.1711.27-20180420:user/release-keys, contiene una aplicación preinstalada con un nombre de paquete de aplicación com.lovelyfont.defcontainer (versionCode=5, versionName=5.0.1), que permite una ejecución de comandos no autorizada por medio de un ataque de tipo confused deputy. Esta capacidad puede ser accedida mediante cualquier aplicación ubicada en el dispositivo.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:asus:pegasus_4a_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:asus:pegasus_4a:-:*:*:*:*:*:*:*
cpe:2.3:o:asus:pegasus_4_max_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:asus:pegasus_4_max:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información