
وصف لـ CVE-2024-25466
وصف لـ CVE-2024-25466
[الوصف المقترح]
ثغرة اجتياز الدليل في React Native Document Picker قبل الإصدار v.9.1.1 وتم إصلاحها في v.9.1.1 تسمح لمهاجم محلي بتنفيذ كود عشوائي عبر سكربت معدّ لمكوّن مكتبة Android.
[نوع الثغرة]
اجتياز الدليل
[بائع المنتج]
https://github.com/rnmods/react-native-document-picker/
[قاعدة كود المنتج المتأثر]
مكتبة react-native-document-picker لنظام Android - مكتبة react-native-document-picker لنظام Android: <9.1.1، تم الإصلاح في 9.1.1
[المكوّن المتأثر]
مكتبة Android (الملف المحدد: https://github.com/rnmods/react-native-document-picker/blob/0be5a70c3b456e35c2454aaf4dc8c2d40eb2ab47/android/src/main/java/com/reactnativedocumentpicker/RNDocumentPickerModule.java)
[نوع الهجوم]
محلي
[تأثير تنفيذ الكود]
صحيح
[تأثير تصعيد الامتيازات]
صحيح
[متجهات الهجوم]
لاستغلال هذه الثغرة، يجب على المستخدم اختيار تطبيق ضار مُعدّ عند اختيار ملف.
[هل أكد البائع أو اعترف بالثغرة؟]
صحيح
[المراجع]
http://react-native-document-picker.com
https://github.com/rnmods/react-native-document-picker/
https://github.com/rnmods/react-native-document-picker/blob/0be5a70c3b456e35c2454aaf4dc8c2d40eb2ab47/android/src/main/java/com/reactnativedocumentpicker/RNDocumentPickerModule.java
[CVSSv3]
CVSS v3: (AV:L/AC:L/PR:N/UI:R/S:U/C:L/I:H/A:H): 7.3