CRITICAL🇬🇧 English

CVE-2019-6742

RCE w mechanizmie aktualizacji GameServiceReceiver na Samsung Galaxy S9

CVSS 9.8v3.1pub. 2019-06-03upd. 2024-11-21

Podatność umożliwia zdalnym atakującym wykonanie dowolnego kodu na urządzeniach Samsung Galaxy S9 bez konieczności uwierzytelniania. Ze względu na krytyczny poziom CVSS (9.8) i brak wymogu interakcji użytkownika stanowi poważne zagrożenie dla urządzeń mobilnych.

Pokaż oryginał (EN)

This vulnerability allows remote attackers to execute arbitrary code on vulnerable installations of Samsung Galaxy S9 prior to 1.4.20.2. Authentication is not required to exploit this vulnerability. The specific flaw exists within the handling of the GameServiceReceiver update mechanism. An attacker can leverage this vulnerability to execute code in the context of the current process. Was ZDI-CAN-7477.

🤖 Analiza AI
Jak działa

Błąd tkwi w obsłudze mechanizmu aktualizacji komponentu GameServiceReceiver. Atakujący może zdalnie, bez uwierzytelnienia, wysłać odpowiednio spreparowane dane do podatnego komponentu. Wykorzystanie luki pozwala na wykonanie kodu w kontekście bieżącego procesu na docelowym urządzeniu. Podatność została zgłoszona przez Zero Day Initiative pod numerem ZDI-CAN-7477.

Skutki

Atakujący może zdalnie wykonać dowolny kod w kontekście podatnego procesu, co może prowadzić do naruszenia poufności, integralności oraz dostępności danych i funkcji urządzenia.

Mitygacja

Należy zaktualizować oprogramowanie układowe Samsung Galaxy S9 do wersji 1.4.20.2 lub nowszej. Aktualizację można wykonać poprzez mechanizm OTA (Over-The-Air) dostępny w ustawieniach urządzenia lub zgodnie z wytycznymi producenta wskazanymi w referencjach.

Kogo dotyczy

Samsung Galaxy S9 z oprogramowaniem układowym (firmware) w wersjach wcześniejszych niż 1.4.20.2

Uwagi

Podatność została zgłoszona i opublikowana przez Zero Day Initiative (ZDI) pod identyfikatorem ZDI-CAN-7477, advisory ZDI-19-255, opublikowane 2019-06-03.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Samsung Galaxy S9

    HW
    Samsung
    wszystkie wersje
  • Samsung Galaxy S9 Firmware

    OS
    Samsung
    < 1.4.20.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2019-6741CRITICAL9.3PL ✓ten sam produkt

RCE w captive portal Samsung Galaxy S9 — przekierowanie HTML

CVE-2019-6740HIGH8.8ten sam produkt

This vulnerability allows remote attackers to execute arbitrary code on vulnerable installations of Samsung Ga...

CVE-2019-6744MEDIUM4.3ten sam produkt

This vulnerability allows local attackers to disclose sensitive information on affected installations of Samsu...

CVE-2018-21073LOW2.4ten sam produkt

Problem odkryto na urządzeniach mobilnych Samsung z systemem N(7.x) i O(8.0) (Galaxy S9+, Galaxy S9, Galaxy S8...

CVE-2025-4632CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Path Traversal w Samsung MagicINFO 9 Server — zapis plików jako SYSTEM