CH azonosító
CH-12799Angol cím
CVE annoucements for Cordova-AndroidFelfedezés dátuma
2015.11.23.Súlyosság
KözepesÖsszefoglaló
Az Apache Cordova-Android két sebezhetőséget tartalmaz. Ezek biztonsági megkötések megszegését tehetik lehetővé.
Leírás
Az egyik sérülékenység az Apache Cordova fehérlistás mechanizmusait érintik, amelyek esetenként nem jutnak megfelelően érvényre. A hiba speciálisan szerkesztett URI-k révén válhat kihasználhatóvá.
A másik sebezhetőség pedig a BridgeSecret funkcionalitást érinti, amelynek megerősítésére volt szükség.
Megoldás
Az Cordova-Android legújabb verziójára történő frissítés. Javasoltak az 5.0.x-es verziók.
Támadás típusa
Security bypass (Biztonsági szabályok megkerülése)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: cordova.apache.org
Egyéb referencia: isbk.hu
CVE-2015-5256 - NVD CVE-2015-5256
CVE-2015-5257 - NVD CVE-2015-5257