
Description pour CVE-2024-25466
Description pour CVE-2024-25466
[Description suggérée]
Vulnérabilité de traversée de répertoire dans React Native Document Picker avant la v.9.1.1 et corrigée dans la v.9.1.1 permet à un attaquant local d'exécuter du code arbitraire via un script conçu pour le composant de la bibliothèque Android.
[Type de vulnérabilité]
Traversée de répertoire
[Vendeur du produit]
https://github.com/rnmods/react-native-document-picker/
[Code base du produit affecté]
bibliothèque android react-native-document-picker - bibliothèque react-native-document-picker pour android : versions <9.1.1, corrigée dans 9.1.1
[Composant affecté]
Bibliothèque Android (fichier exact : https://github.com/rnmods/react-native-document-picker/blob/0be5a70c3b456e35c2454aaf4dc8c2d40eb2ab47/android/src/main/java/com/reactnativedocumentpicker/RNDocumentPickerModule.java)
[Type d'attaque]
Local
[Impact exécution de code]
true
[Impact élévation de privilèges]
true
[Vecteurs d'attaque]
Pour exploiter cette vulnérabilité, l'utilisateur doit choisir une application malveillante configurée lors de la sélection d'un fichier
[Le vendeur a-t-il confirmé ou reconnu la vulnérabilité ?]
true
[Référence]
http://react-native-document-picker.com
https://github.com/rnmods/react-native-document-picker/
https://github.com/rnmods/react-native-document-picker/blob/0be5a70c3b456e35c2454aaf4dc8c2d40eb2ab47/android/src/main/java/com/reactnativedocumentpicker/RNDocumentPickerModule.java
[CVSSv3]
CVSS v3: (AV:L/AC:L/PR:N/UI:R/S:U/C:L/I:H/A:H): 7.3