Vulnerabilidad en GAEN (Google/Apple Exposure Notifications) (CVE-2021-31815)
Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-319
Transmisión de información sensible en texto claro
Fecha de publicación:
28/04/2021
Última modificación:
07/05/2021
Descripción
GAEN (también conocido como Google/Apple Exposure Notifications) hasta el 2021-04-27 en Android permite a los atacantes obtener información sensible, como el historial de localización de un usuario, el gráfico social en persona y (a veces) el estado de infección de COVID-19, porque los identificadores de proximidad y las direcciones MAC se escriben en el registro del sistema Android, y muchos dispositivos Android tienen aplicaciones (preinstaladas por el fabricante de hardware o el operador de red) que leen los datos del registro del sistema y los envían a terceros. NOTA: un medio de comunicación (The Markup) afirma haber recibido una respuesta del proveedor indicando que el despliegue de la corrección "comenzó hace varias semanas y se completará en los próximos días."
Impacto
Puntuación base 3.x
3.30
Gravedad 3.x
BAJA
Puntuación base 2.0
2.10
Gravedad 2.0
BAJA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:google:google\/apple_exposure_notifications:*:*:*:*:*:android:*:* | 2021-04-27 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página