
Descripción de CVE-2024-25466
Descripción para CVE-2024-25466
[Descripción sugerida]
La vulnerabilidad de Directory Traversal en React Native Document Picker anterior a v.9.1.1 y corregida en v.9.1.1 permite a un atacante local ejecutar código arbitrario mediante un script manipulado en el componente de la librería de Android.
[Tipo de vulnerabilidad]
Directory Traversal
[Vendedor del producto]
https://github.com/rnmods/react-native-document-picker/
[Código base del producto afectado]
librería de Android react-native-document-picker - librería react-native-document-picker para Android: versión <9.1.1, corregida en 9.1.1
[Componente afectado]
Librería de Android (archivo exacto: https://github.com/rnmods/react-native-document-picker/blob/0be5a70c3b456e35c2454aaf4dc8c2d40eb2ab47/android/src/main/java/com/reactnativedocumentpicker/RNDocumentPickerModule.java)
[Tipo de ataque]
Local
[Impacto: ejecución de código]
true
[Impacto: escalada de privilegios]
true
[Vectores de ataque]
Para explotar esta vulnerabilidad, el usuario debe elegir una aplicación maliciosamente configurada al seleccionar un archivo
[¿El proveedor ha confirmado o reconocido la vulnerabilidad?]
true
[Referencia]
http://react-native-document-picker.com
https://github.com/rnmods/react-native-document-picker/
https://github.com/rnmods/react-native-document-picker/blob/0be5a70c3b456e35c2454aaf4dc8c2d40eb2ab47/android/src/main/java/com/reactnativedocumentpicker/RNDocumentPickerModule.java
[CVSSv3]
CVSS v3: (AV:L/AC:L/PR:N/UI:R/S:U/C:L/I:H/A:H): 7.3