Активность OnCallNotificationActivity в Android-приложении Datadog объявлена android:exported="true" в AndroidManifest.xml без защиты разрешений. Любое совместно установленное приложение на одном устройстве может запустить его с дополнительными объектами Intent, контролируемыми злоумышленником: on_call_page_content (отображается как полноэкранный текст на экране блокировки), page_id (используется для постановки в очередь дежурного исполнителя Acknowledge) и on_call_page_intent — Parcelable Intent, который передается в startActivity из процесса Datadog после того, как один пользователь нажмет кнопку Acknowledge. Это действие включает отображение экрана блокировки (setShowWhenLocked) и выводит устройство из спящего режима (setTurnScreenOn) при запуске.
После одного касания пользователя следуют три эффекта: (1) в серверную часть Datadog отправляется поддельный запрос на подтверждение для выбранного злоумышленником page_id с использованием аутентифицированного сеанса жертвы; (2) намерение, контролируемое злоумышленником, запускается из процесса Datadog через startActivity, обеспечивая доступ к неэкспортируемым компонентам com.datadog.app (шаблон confused-deputy); (3) защита клавиатуры отключена и включен экран, что можно использовать в качестве вектора социальной инженерии или раздражения. Предварительные условия: вредоносное приложение, совместно установленное на устройстве жертвы, и активная сессия Datadog в приложении Android.
Показать оригинальное описание (EN)
In versions of the Datadog Android application prior to v545-5.9.2, OnCallNotificationActivity is declared exported with no permission guard. A co-installed application can launch it with attacker-controlled Intent extras, including a full-screen lock-screen message, an arbitrary on-call page ID, and an arbitrary Intent to run inside the Datadog process. This requires: A malicious application co-installed on the victim's device. An active Datadog session in the Android app. Impact: After a single tap on the Acknowledge button, the app sends a forged on-call acknowledgement to the backend under the victim's session, launches the attacker-supplied Intent from within the Datadog process (reaching otherwise non-exported components), and turns on the screen while dismissing the keyguard.
Характеристики атаки
Последствия
Строка CVSS v3.1