CRITICAL✓ PATCH🇬🇧 English

CVE-2018-9143

Heap overflow w sensorhub binder service na urządzeniach Samsung Mobile

CVSS 9.8v3.0pub. 2018-03-30upd. 2024-11-21

Podatność heap overflow w usłudze sensorhub binder na urządzeniach Samsung Mobile z systemem Android 6.0 (M) oraz 7.x (N) umożliwia wykonanie kodu w uprzywilejowanym procesie. Ze względu na brak wymagań uwierzytelnienia i sieciowy wektor ataku stanowi poważne zagrożenie.

Pokaż oryginał (EN)

On Samsung mobile devices with M(6.0) and N(7.x) software, a heap overflow in the sensorhub binder service leads to code execution in a privileged process, aka SVE-2017-10991.

🤖 Analiza AI
Jak działa

Błąd polega na przepełnieniu bufora sterty (heap overflow, CWE-787) w usłudze sensorhub binder wbudowanej w oprogramowanie urządzeń Samsung Mobile. Atakujący może dostarczyć spreparowane dane, które powodują zapis poza granicami przydzielonego obszaru pamięci sterty. Skutkuje to możliwością wykonania dowolnego kodu (code execution) w kontekście uprzywilejowanego procesu systemowego.

Skutki

Atakujący może uzyskać zdalne wykonanie kodu (RCE) w uprzywilejowanym procesie systemowym, co w praktyce oznacza możliwość przejęcia pełnej kontroli nad urządzeniem, w tym dostępu do danych użytkownika, instalacji złośliwego oprogramowania oraz dalszego eskalowania uprawnień.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły aktualizacji bezpieczeństwa opublikowane przez Samsung Mobile Security pod adresem https://security.samsungmobile.com/securityUpdate.smsb (identyfikator producenta: SVE-2017-10991)

Kogo dotyczy

Urządzenia Samsung Mobile z oprogramowaniem Android M (6.0) oraz Android N (7.x)

Uwagi

Podatność jest identyfikowana przez Samsung pod wewnętrznym numerem SVE-2017-10991.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Samsung Mobile

    OS
    Samsung
    6.07.07.17.1.17.1.2
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCEMemory
CWE
Referencje

Powiązane podatności

CVE-2018-9139CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w usłudze vision na urządzeniach Samsung Mobile (Android 7.x)

CVE-2017-5538CRITICAL9.8PL ✓ten sam produkt

Out-of-bounds read w sterowniku GPU na urządzeniach Samsung z układem Exynos

CVE-2016-9965CRITICAL9.8PL ✓ten sam produkt

Błąd obsługi wyjątków w aplikacji Telecom na urządzeniach Samsung Note

CVE-2016-9966CRITICAL9.8PL ✓ten sam produkt

Błąd obsługi wyjątków w aplikacji Telecom na urządzeniach Samsung Note

CVE-2016-9967CRITICAL9.8PL ✓ten sam produkt

Brak obsługi wyjątków w aplikacji Telecom na urządzeniach Samsung Note