Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en GAEN (Google/Apple Exposure Notifications) (CVE-2021-31815)

Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-319 Transmisión de información sensible en texto claro
Fecha de publicación:
28/04/2021
Última modificación:
07/05/2021

Descripción

GAEN (también conocido como Google/Apple Exposure Notifications) hasta el 2021-04-27 en Android permite a los atacantes obtener información sensible, como el historial de localización de un usuario, el gráfico social en persona y (a veces) el estado de infección de COVID-19, porque los identificadores de proximidad y las direcciones MAC se escriben en el registro del sistema Android, y muchos dispositivos Android tienen aplicaciones (preinstaladas por el fabricante de hardware o el operador de red) que leen los datos del registro del sistema y los envían a terceros. NOTA: un medio de comunicación (The Markup) afirma haber recibido una respuesta del proveedor indicando que el despliegue de la corrección "comenzó hace varias semanas y se completará en los próximos días."

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:google:google\/apple_exposure_notifications:*:*:*:*:*:android:*:* 2021-04-27 (incluyendo)