Vulnerabilidad en los métodos de la clase Log en Apache Cordova Android (CVE-2016-6799)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-532
Exposición de información a través de archivos de log
Fecha de publicación:
09/05/2017
Última modificación:
20/04/2025
Descripción
Producto: Apache Cordova Android versiones 5.2.2 y anteriores. La aplicación llama a los métodos de la clase Log. Los mensajes pasados hacia estos métodos (Log.v(), Log.d(), Log.i(), Log.w(), y Log.e()) son almacenados en una serie de búferes circulares en el dispositivo. Por defecto, se guardan un máximo de cuatro registros rotatorios de 16 KB además del registro actual. Los datos registrados pueden ser leídos con Logcat en el dispositivo. Cuando se usan plataformas anteriores a Android versión 4.1 (Jelly Bean), los datos de registro no son procesados por un sandbox por aplicación; cualquier aplicación instalada en el dispositivo tiene la capacidad de leer los datos registrados mediante otras aplicaciones.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:apache:cordova:*:*:*:*:*:android:*:* | 5.2.2 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://www.securityfocus.com/bid/98365
- https://lists.apache.org/thread.html/1f3e7b0319d64b455f73616f572acee36fbca31f87f5b2e509c45b69%40%3Cdev.cordova.apache.org%3E
- http://www.securityfocus.com/bid/98365
- https://lists.apache.org/thread.html/1f3e7b0319d64b455f73616f572acee36fbca31f87f5b2e509c45b69%40%3Cdev.cordova.apache.org%3E



