CRITICAL🇵🇱 Wersja polska

CVE-2022-36938

CVSS 9.8v3.1pub. 2022-11-11upd. 2025-05-01

DexLoader function get_stringidx_fromdex() in Redex prior to commit 3b44c64 can load an out of bound address when loading the string index table, potentially allowing remote code execution during processing of a 3rd party Android APK file.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Facebook Redex

    APP
    Facebook
    < 2022-11-04
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
Tags
RCE
CWE
References

Related vulnerabilities

CVE-2025-55182CRITICAL10.0⚠ KEVPL ✓same vendor

RCE bez uwierzytelnienia w React Server Components (deserializacja)

CVE-2023-45239CRITICAL9.8PL ✓same vendor

Command injection w Facebook tac_plus umożliwiający zdalne wykonanie kodu

CVE-2023-28081CRITICAL9.8PL ✓same vendor

Use-after-free w Facebook Hermes umożliwiający RCE przez payload JS

CVE-2023-23557CRITICAL9.8PL ✓same vendor

RCE w Facebook Hermes via type confusion przy kopiowaniu właściwości obiektów

CVE-2023-23556CRITICAL9.8PL ✓same vendor

RCE w Facebook Hermes — błąd zapisu poza granicami przy konwersji BigInt