Na urządzeniach mobilnych LG z systemem Android 7.0–8.1 wykryto nieprawidłową obsługę ustawień bezpieczeństwa dotyczących weryfikacji i akceptacji pakietów wyłącznie ze znanych źródeł. Błąd umożliwia instalację niezweryfikowanych aplikacji, co może prowadzić do pełnego przejęcia kontroli nad urządzeniem.
▸ Pokaż oryginał (EN)
An issue was discovered on LG mobile devices with Android OS 7.0, 7.1, 7.2, 8.0, and 8.1 software. Certain security settings, related to whether packages are verified and accepted only from known sources, are mishandled. The LG ID is LVE-SMP-190002 (April 2019).
Podatność klasyfikowana jest jako CWE-427 (Uncontrolled Search Path Element), co wskazuje na nieprawidłowe zarządzanie ścieżką lub źródłem ładowanych pakietów. Mechanizmy systemu LG Android odpowiedzialne za wymuszanie weryfikacji źródła instalowanych aplikacji są błędnie obsługiwane, przez co odpowiednie zabezpieczenia mogą być obejdzione lub ignorowane. W efekcie możliwa jest instalacja pakietów spoza zaufanych źródeł bez właściwej weryfikacji.
Atakujący może doprowadzić do instalacji złośliwego oprogramowania na urządzeniu ofiary, co potencjalnie skutkuje pełnym naruszeniem poufności, integralności i dostępności danych — co odzwierciedla maksymalny wynik CVSS 9.8 (CRITICAL).
Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi przez LG Security (lgsecurity.lge.com). Podatność identyfikowana jest przez LG jako LVE-SMP-190002 (aktualizacja z kwietnia 2019 r.).
Urządzenia mobilne LG z systemem Android w wersjach 7.0, 7.1, 7.2, 8.0 oraz 8.1.
Podatność została opublikowana przez LG w ramach biuletynu bezpieczeństwa z kwietnia 2019 r. pod identyfikatorem LVE-SMP-190002. CVE zostało upublicznione 17 kwietnia 2020 r.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HGoogle Android
OSGoogle7.07.17.28.08.1
Powiązane podatności
Heap buffer overflow w Google Chrome na Android — sandbox escape
Adobe Flash Player — RCE lub DoS przez nieokreślone wektory ataku
Use after free in Search in Google Chrome on on Android prior to 152.0.7977.65 allowed a remote attacker lever...
Use after free in Sessions in Google Chrome on on Android prior to 152.0.7977.65 allowed a remote attacker lev...
Incorrect authorization in CustomTabs in Google Chrome on on Android prior to 152.0.7977.65 allowed a local at...