CRITICAL✓ PATCH🇬🇧 English

CVE-2018-9139

Buffer overflow w usłudze vision na urządzeniach Samsung Mobile (Android 7.x)

CVSS 9.8v3.0pub. 2018-03-30upd. 2024-11-21

Na urządzeniach Samsung Mobile z oprogramowaniem Android 7.x (N) wykryto podatność typu buffer overflow w usłudze vision. Luka umożliwia wykonanie dowolnego kodu w uprzywilejowanym procesie systemowym, co czyni ją bardzo poważnym zagrożeniem.

Pokaż oryginał (EN)

On Samsung mobile devices with N(7.x) software, a buffer overflow in the vision service allows code execution in a privileged process via a large frame size, aka SVE-2017-11165.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej obsługi pamięci (CWE-119) w usłudze vision na urządzeniach Samsung z Androidem 7.x. Atakujący może dostarczyć ramkę (frame) o zbyt dużym rozmiarze, co powoduje przepełnienie bufora (buffer overflow). W wyniku tego możliwe jest przejęcie kontroli nad wykonaniem kodu w kontekście uprzywilejowanego procesu systemowego.

Skutki

Atakujący może osiągnąć zdalne wykonanie kodu (RCE) z podwyższonymi uprawnieniami procesu systemowego, co może prowadzić do pełnego przejęcia kontroli nad urządzeniem, w tym do naruszenia poufności, integralności oraz dostępności danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — aktualizacje zabezpieczeń Samsung Mobile dostępne pod adresem https://security.samsungmobile.com/securityUpdate.smsb

Kogo dotyczy

Urządzenia Samsung Mobile z oprogramowaniem Android N (7.x)

Uwagi

Podatność zidentyfikowana przez Samsung jako SVE-2017-11165.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Samsung Mobile

    OS
    Samsung
    7.07.17.1.17.1.2
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCEMemory
CWE
Referencje

Powiązane podatności

CVE-2018-9143CRITICAL9.8PL ✓ten sam produkt

Heap overflow w sensorhub binder service na urządzeniach Samsung Mobile

CVE-2017-5538CRITICAL9.8PL ✓ten sam produkt

Out-of-bounds read w sterowniku GPU na urządzeniach Samsung z układem Exynos

CVE-2016-9965CRITICAL9.8PL ✓ten sam produkt

Błąd obsługi wyjątków w aplikacji Telecom na urządzeniach Samsung Note

CVE-2016-9966CRITICAL9.8PL ✓ten sam produkt

Błąd obsługi wyjątków w aplikacji Telecom na urządzeniach Samsung Note

CVE-2016-9967CRITICAL9.8PL ✓ten sam produkt

Brak obsługi wyjątków w aplikacji Telecom na urządzeniach Samsung Note