Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el SDK de servicios de Google Play (CVE-2022-2390)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
12/08/2022
Última modificación:
17/08/2022

Descripción

Las aplicaciones desarrolladas con el SDK de servicios de Google Play tenían incorrectamente el indicador de mutabilidad establecido en PendingIntents que es pasado al servicio de notificaciones. Dado que el SDK de servicios de Google Play es usado ampliamente, este error afecta a muchas aplicaciones. Para una aplicación afectada, este error permitirá al atacante, obtener el acceso a todos los proveedores no exportados y/o conseguir el acceso a otros proveedores que la víctima presenta permisos. Es recomendado actualizar a versión 18.0.2 del SDK de Play Service, así como reconstruir y volver a desplegar las aplicaciones.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:google:google_play_services_software_development_kit:*:*:*:*:*:*:*:* 18.0.2 (excluyendo)