
CVE-2024-25466の説明
CVE-2024-25466 の説明
[推奨される説明]
React Native Document Picker のディレクトリトラバーサル脆弱性 v.9.1.1 より前のバージョンに影響し、v.9.1.1 で修正されます。ローカルの攻撃者は 細工したスクリプトを介して Android ライブラリコンポーネント上で任意のコードを実行できます。
[脆弱性タイプ]
ディレクトリトラバーサル
[製品ベンダー]
https://github.com/rnmods/react-native-document-picker/
[影響を受ける製品コードベース]
react-native-document-picker Android ライブラリ - Android 用 react-native-document-picker ライブラリ: バージョン <9.1.1、9.1.1 で修正済み
[影響を受けるコンポーネント]
Android ライブラリ (正確なファイル: https://github.com/rnmods/react-native-document-picker/blob/0be5a70c3b456e35c2454aaf4dc8c2d40eb2ab47/android/src/main/java/com/reactnativedocumentpicker/RNDocumentPickerModule.java)
[攻撃タイプ]
ローカル
[影響: コード実行]
true
[影響: 特権昇格]
true
[攻撃ベクター]
この脆弱性を悪用するには、ユーザーはファイルを選択する際に悪意を持って構成されたアプリケーションを選択する必要があります。
[ベンダーはこの脆弱性を確認または認識していますか?]
true
[参照]
http://react-native-document-picker.com
https://github.com/rnmods/react-native-document-picker/
https://github.com/rnmods/react-native-document-picker/blob/0be5a70c3b456e35c2454aaf4dc8c2d40eb2ab47/android/src/main/java/com/reactnativedocumentpicker/RNDocumentPickerModule.java
[CVSSv3]
CVSS v3: (AV:L/AC:L/PR:N/UI:R/S:U/C:L/I:H/A:H): 7.3