
Beschreibung für CVE-2024-25466
Beschreibung für CVE-2024-25466
[Empfohlene Beschreibung]
Sicherheitslücke durch Directory Traversal im React Native Document Picker vor v.9.1.1 (behoben in v.9.1.1) ermöglicht einem lokalen Angreifer die Ausführung beliebigen Codes durch ein präpariertes Skript in der Android-Bibliothekskomponente.
[Schwachstellentyp]
Directory Traversal
[Anbieter des Produkts]
https://github.com/rnmods/react-native-document-picker/
[Betroffene Produkt-Codebasis]
react-native-document-picker Android-Bibliothek - react-native-document-picker Bibliothek für Android:< Version 9.1.1, behoben in 9.1.1
[Betroffene Komponente]
Android-Bibliothek (genaue Datei: https://github.com/rnmods/react-native-document-picker/blob/0be5a70c3b456e35c2454aaf4dc8c2d40eb2ab47/android/src/main/java/com/reactnativedocumentpicker/RNDocumentPickerModule.java)
[Angriffsart]
Lokal
[Auswirkung Codeausführung]
true
[Auswirkung Privilegieneskalation]
true
[Angriffsvektoren]
Um diese Sicherheitslücke auszunutzen, muss der Benutzer beim Auswählen einer Datei eine bösartig konfigurierte Anwendung wählen.
[Hat der Anbieter die Sicherheitslücke bestätigt oder anerkannt?]
true
[Referenz]
http://react-native-document-picker.com
https://github.com/rnmods/react-native-document-picker/
https://github.com/rnmods/react-native-document-picker/blob/0be5a70c3b456e35c2454aaf4dc8c2d40eb2ab47/android/src/main/java/com/reactnativedocumentpicker/RNDocumentPickerModule.java
[CVSSv3]
CVSS v3: (AV:L/AC:L/PR:N/UI:R/S:U/C:L/I:H/A:H): 7.3