Komponent QualityProtect (com.oppo.qualityprotect) w wersji V2.0 na urządzeniach Oppo zawiera podatność umożliwiającą wykonanie dowolnych poleceń systemowych. Krytyczny poziom CVSS 9.8 wskazuje, że exploit nie wymaga uwierzytelnienia ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
QualityProtect has a vulnerability to execute arbitrary system commands, affected product is com.oppo.qualityprotect V2.0.
Podatność pozwala atakującemu na zdalne wykonanie arbitralnych poleceń systemowych za pośrednictwem komponentu QualityProtect. Wektor ataku jest sieciowy (AV:N), nie wymaga żadnych uprawnień (PR:N) ani interakcji ze strony użytkownika (UI:N), co oznacza pełną możliwość zdalnego wykorzystania bez żadnych warunków wstępnych. Szczegółowy mechanizm techniczny (np. konkretny punkt wejścia czy typ command injection) nie został ujawniony w publicznym opisie.
Skuteczne wykorzystanie podatności daje atakującemu pełną kontrolę nad zaatakowanym urządzeniem — możliwość odczytu i modyfikacji danych (C:H, I:H) oraz zakłócenia jego działania (A:H). Może to prowadzić do kradzieży danych osobowych, instalacji złośliwego oprogramowania lub trwałego przejęcia urządzenia.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe informacje o aktualizacji dostępne są w biuletynie bezpieczeństwa Oppo pod adresem: https://security.oppo.com/en/noticedetails.html?noticeId=NOTICE-1328876061836189696
Aplikacja com.oppo.qualityprotect w wersji V2.0 na urządzeniach Oppo.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOppo Qualityprotect
APPOppo2.0
Powiązane podatności
Privilege escalation w OPPO Usercenter Credit SDK — wyciek danych aplikacji
Command Injection w OPPO Quick Game Engine umożliwiający RCE
Privilege Escalation w Oppo ColorOS — dynamiczne ładowanie usług SDK backupu
Podatność zapisu dowolnych plików z uprawnieniami systemowymi w Oppo OvoiceManager
ColorOS Assistant has an unauthenticated start-download channel, leading to file path traversal.