CRITICAL🇬🇧 English

CVE-2020-11829

Privilege Escalation w Oppo ColorOS — dynamiczne ładowanie usług SDK backupu

CVSS 9.8v3.1pub. 2020-11-19upd. 2024-11-21

Podatność w aplikacji com.coloros.codebook na systemie Oppo ColorOS umożliwia eskalację uprawnień poprzez dynamiczne ładowanie usług w ramach SDK kopii zapasowych i przywracania danych. Krytyczny poziom CVSS 9.8 wskazuje na możliwość przejęcia kontroli nad urządzeniem bez jakiejkolwiek interakcji użytkownika.

Pokaż oryginał (EN)

Dynamic loading of services in the backup and restore SDK leads to elevated privileges, affected product is com.coloros.codebook V2.0.0_5493e40_200722.

🤖 Analiza AI
Jak działa

Mechanizm dynamicznego ładowania usług (dynamic loading) w module SDK odpowiedzialnym za backup i przywracanie danych nie weryfikuje w sposób wystarczający, jakie usługi lub biblioteki są ładowane w trakcie działania aplikacji. Atakujący może dostarczyć złośliwą usługę lub komponent, który zostanie załadowany przez podatny proces, prowadząc do wykonania kodu z podwyższonymi uprawnieniami. Wektor sieciowy (AV:N) bez wymagania uwierzytelnienia (PR:N) i interakcji użytkownika (UI:N) czyni ten wektor ataku szczególnie niebezpiecznym.

Skutki

Atakujący może uzyskać podwyższone uprawnienia na urządzeniu, co może prowadzić do pełnego naruszenia poufności, integralności i dostępności systemu, w tym przejęcia kontroli nad danymi i funkcjami urządzenia.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi na stronie security.oppo.com (NOTICE-1328876061836189696). Zaleca się aktualizację aplikacji com.coloros.codebook do wersji wolnej od podatności zgodnie z zaleceniami Oppo.

Kogo dotyczy

Oppo ColorOS — aplikacja com.coloros.codebook w wersji V2.0.0_5493e40_200722

Uwagi

Podatność dotyczy konkretnej wersji aplikacji com.coloros.codebook (V2.0.0_5493e40_200722), której oznaczenie sugeruje datę kompilacji 22 lipca 2020 r. Szczegółowe informacje producenta dostępne pod wskazanym identyfikatorem w portalu bezpieczeństwa Oppo.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Oppo Coloros

    OS
    Oppo
    2.0.0_5493e40_200722
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-26310HIGH7.4ten sam produkt

There is a command injection problem in the old version of the mobile phone backup app.

CVE-2021-23246HIGH7.5ten sam produkt

In ACE2 ColorOS11, the attacker can obtain the foreground package name through permission promotion, resulting...

CVE-2021-23244HIGH7.8ten sam produkt

ColorOS pregrant dangerous permissions to apps which are listed in a whitelist xml named default-grant-permiss...

CVE-2020-11828HIGH7.5ten sam produkt

In ColorOS (oppo mobile phone operating system, based on AOSP frameworks/native code position/services/surface...

CVE-2024-1608CRITICAL9.1PL ✓ten sam vendor

Privilege escalation w OPPO Usercenter Credit SDK — wyciek danych aplikacji