CRITICAL🇬🇧 English

CVE-2019-20780

Błędna obsługa ustawień bezpieczeństwa pakietów w LG Android 7.x/8.x

CVSS 9.8v3.1pub. 2020-04-17upd. 2024-11-21

Na urządzeniach mobilnych LG z systemem Android 7.0–8.1 wykryto nieprawidłową obsługę ustawień bezpieczeństwa dotyczących weryfikacji i akceptacji pakietów wyłącznie ze znanych źródeł. Błąd umożliwia instalację niezweryfikowanych aplikacji, co może prowadzić do pełnego przejęcia kontroli nad urządzeniem.

Pokaż oryginał (EN)

An issue was discovered on LG mobile devices with Android OS 7.0, 7.1, 7.2, 8.0, and 8.1 software. Certain security settings, related to whether packages are verified and accepted only from known sources, are mishandled. The LG ID is LVE-SMP-190002 (April 2019).

🤖 Analiza AI
Jak działa

Podatność klasyfikowana jest jako CWE-427 (Uncontrolled Search Path Element), co wskazuje na nieprawidłowe zarządzanie ścieżką lub źródłem ładowanych pakietów. Mechanizmy systemu LG Android odpowiedzialne za wymuszanie weryfikacji źródła instalowanych aplikacji są błędnie obsługiwane, przez co odpowiednie zabezpieczenia mogą być obejdzione lub ignorowane. W efekcie możliwa jest instalacja pakietów spoza zaufanych źródeł bez właściwej weryfikacji.

Skutki

Atakujący może doprowadzić do instalacji złośliwego oprogramowania na urządzeniu ofiary, co potencjalnie skutkuje pełnym naruszeniem poufności, integralności i dostępności danych — co odzwierciedla maksymalny wynik CVSS 9.8 (CRITICAL).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi przez LG Security (lgsecurity.lge.com). Podatność identyfikowana jest przez LG jako LVE-SMP-190002 (aktualizacja z kwietnia 2019 r.).

Kogo dotyczy

Urządzenia mobilne LG z systemem Android w wersjach 7.0, 7.1, 7.2, 8.0 oraz 8.1.

Uwagi

Podatność została opublikowana przez LG w ramach biuletynu bezpieczeństwa z kwietnia 2019 r. pod identyfikatorem LVE-SMP-190002. CVE zostało upublicznione 17 kwietnia 2020 r.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Google Android

    OS
    Google
    7.07.17.28.08.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2020-16010CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Heap buffer overflow w Google Chrome na Android — sandbox escape

CVE-2016-1019CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe Flash Player — RCE lub DoS przez nieokreślone wektory ataku

CVE-2026-78937CRITICAL9.6ten sam produkt

Use after free in Search in Google Chrome on on Android prior to 152.0.7977.65 allowed a remote attacker lever...

CVE-2026-79129CRITICAL9.6ten sam produkt

Use after free in Sessions in Google Chrome on on Android prior to 152.0.7977.65 allowed a remote attacker lev...

CVE-2026-79152CRITICAL9.8ten sam produkt

Incorrect authorization in CustomTabs in Google Chrome on on Android prior to 152.0.7977.65 allowed a local at...