Vulnerabilidad en el SDK de servicios de Google Play (CVE-2022-2390)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
12/08/2022
Última modificación:
17/08/2022
Descripción
Las aplicaciones desarrolladas con el SDK de servicios de Google Play tenían incorrectamente el indicador de mutabilidad establecido en PendingIntents que es pasado al servicio de notificaciones. Dado que el SDK de servicios de Google Play es usado ampliamente, este error afecta a muchas aplicaciones. Para una aplicación afectada, este error permitirá al atacante, obtener el acceso a todos los proveedores no exportados y/o conseguir el acceso a otros proveedores que la víctima presenta permisos. Es recomendado actualizar a versión 18.0.2 del SDK de Play Service, así como reconstruir y volver a desplegar las aplicaciones.
Impacto
Puntuación base 3.x
8.40
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:google:google_play_services_software_development_kit:*:*:*:*:*:*:*:* | 18.0.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página