
Vulnerabilidades CVE de YouTube Android Player API SDK de Google
El SDK de YouTube Embedded 1.2 se vincula a un servicio dentro de la aplicación principal de YouTube
1 de Marzo del 2023
- CVE-2023-0460 : Después del enlace, se crea un contexto remoto con las banderas Context.CONTEXT_INCLUDE_CODE | Contexto.CONTEXT_IGNORAR_SECURIDAD. Esto permite que la aplicación cliente cargue código de forma remota desde la aplicación principal de YouTube recuperando el ClassLoader de la aplicación principal. Una posible vulnerabilidad en la lógica de vinculación utilizada por el SDK del cliente donde el SDK termina llamando a bindService() en una aplicación malintencionada en lugar de la aplicación principal de YT. Esto crea una vulnerabilidad en la que el SDK puede cargar el ClassLoader de la aplicación malintencionada, lo que permite que la aplicación malintencionada cargue código arbitrario en la aplicación que llama cada vez que se invoca el SDK integrado. Para desencadenar esta vulnerabilidad, un atacante debe enmascarar la aplicación de Youtube e instalarla en un dispositivo
Sitios de referencia
- CVE-2023-0460 :
https://developers.google.com/youtube/android/player/downloads
Otras paginas de vulnerabilidades CVE
- libde265
- gnu libredwg
- Ryzen master
- hpe oneview para vmware vcenter
- hpe serviceguard para linux
- cisco web security appliance wsa
- cisco amp for endpoints
- cisco nexus dashboard
- cisco email security appliance esa
- Http-server
- Zowe
- Arubaos
- simple payroll system
- serenityos
- software de automatizacion weighbridge
- e-belediye
- contact people
- quick event manager
- Bubble menu circle floating menu
- Pimcore
- Active IQ unified manager
- Smart office web
- Core
- quest kace systems management appliance
- dash 7 alliance protocol stack deployment
- dataiku-dss
- SOLDR
- Flatpressblog/Flatpress
- OpenCats
¿Quieres encontrar más vulnerabilidades?.
Sin usted, esta web no existiria. Gracias por visitarme, espero que le haya gustado y vuelva. Muchas gracias ☺️
Fecha actualización el 2023-03-06. Fecha publicación el 2023-03-06. Autor: Oscar olg Mapa del sitio Fuente: cve report