Na urządzeniach Samsung Mobile z oprogramowaniem Android 7.x (N) wykryto podatność typu buffer overflow w usłudze vision. Luka umożliwia wykonanie dowolnego kodu w uprzywilejowanym procesie systemowym, co czyni ją bardzo poważnym zagrożeniem.
▸ Pokaż oryginał (EN)
On Samsung mobile devices with N(7.x) software, a buffer overflow in the vision service allows code execution in a privileged process via a large frame size, aka SVE-2017-11165.
Podatność wynika z nieprawidłowej obsługi pamięci (CWE-119) w usłudze vision na urządzeniach Samsung z Androidem 7.x. Atakujący może dostarczyć ramkę (frame) o zbyt dużym rozmiarze, co powoduje przepełnienie bufora (buffer overflow). W wyniku tego możliwe jest przejęcie kontroli nad wykonaniem kodu w kontekście uprzywilejowanego procesu systemowego.
Atakujący może osiągnąć zdalne wykonanie kodu (RCE) z podwyższonymi uprawnieniami procesu systemowego, co może prowadzić do pełnego przejęcia kontroli nad urządzeniem, w tym do naruszenia poufności, integralności oraz dostępności danych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — aktualizacje zabezpieczeń Samsung Mobile dostępne pod adresem https://security.samsungmobile.com/securityUpdate.smsb
Urządzenia Samsung Mobile z oprogramowaniem Android N (7.x)
Podatność zidentyfikowana przez Samsung jako SVE-2017-11165.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSamsung Mobile
OSSamsung7.07.17.1.17.1.2
Powiązane podatności
Heap overflow w sensorhub binder service na urządzeniach Samsung Mobile
Out-of-bounds read w sterowniku GPU na urządzeniach Samsung z układem Exynos
Błąd obsługi wyjątków w aplikacji Telecom na urządzeniach Samsung Note
Błąd obsługi wyjątków w aplikacji Telecom na urządzeniach Samsung Note
Brak obsługi wyjątków w aplikacji Telecom na urządzeniach Samsung Note