Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los métodos de la clase Log en Apache Cordova Android (CVE-2016-6799)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-532 Exposición de información a través de archivos de log
Fecha de publicación:
09/05/2017
Última modificación:
20/04/2025

Descripción

Producto: Apache Cordova Android versiones 5.2.2 y anteriores. La aplicación llama a los métodos de la clase Log. Los mensajes pasados hacia estos métodos (Log.v(), Log.d(), Log.i(), Log.w(), y Log.e()) son almacenados en una serie de búferes circulares en el dispositivo. Por defecto, se guardan un máximo de cuatro registros rotatorios de 16 KB además del registro actual. Los datos registrados pueden ser leídos con Logcat en el dispositivo. Cuando se usan plataformas anteriores a Android versión 4.1 (Jelly Bean), los datos de registro no son procesados por un sandbox por aplicación; cualquier aplicación instalada en el dispositivo tiene la capacidad de leer los datos registrados mediante otras aplicaciones.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:cordova:*:*:*:*:*:android:*:* 5.2.2 (incluyendo)