CRITICAL🇬🇧 English

CVE-2021-22387

Nieprawidłowa kontrola zasobów kodu w smartfonach Huawei — możliwy RCE

CVSS 9.8v3.1pub. 2021-08-02upd. 2024-11-21

Podatność w smartfonach Huawei (systemy EMUI i Magic UI) pozwala na zdalne wykonanie poleceń bez uwierzytelnienia. Wysoki wynik CVSS 9.8 wskazuje na krytyczne zagrożenie dla urządzeń mobilnych.

Pokaż oryginał (EN)

There is an Improper Control of Dynamically Managing Code Resources Vulnerability in Huawei Smartphone.Successful exploitation of this vulnerability may allow attempts to remotely execute commands.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-913 dotyczy nieprawidłowej kontroli dynamicznie zarządzanych zasobów kodu. Atakujący może wykorzystać ten błąd zdalnie, bez konieczności posiadania uprawnień ani interakcji ze strony użytkownika. Pomyślne wykorzystanie podatności umożliwia próby zdalnego wykonania dowolnych poleceń na urządzeniu.

Skutki

Atakujący może zdalnie wykonywać polecenia na podatnym urządzeniu, co potencjalnie prowadzi do naruszenia poufności, integralności i dostępności systemu (pełne przejęcie kontroli nad urządzeniem).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o wersjach naprawiających podatność zawiera biuletyn bezpieczeństwa Huawei dostępny pod adresem: https://consumer.huawei.com/en/support/bulletin/2021/6/

Kogo dotyczy

Smartfony Huawei działające pod kontrolą systemu EMUI oraz Magic UI — konkretne wersje wskazane w referencjach producenta (biuletyn bezpieczeństwa Huawei z czerwca 2021).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Huawei Emui

    OS
    Huawei
    10.1.010.1.111.0.0
  • Huawei Magic Ui

    OS
    Huawei
    3.1.03.1.14.0.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-42037CRITICAL9.3PL ✓ten sam produkt

Nieobsłużony wyjątek w module Graphics systemów Huawei EMUI/HarmonyOS

CVE-2024-39671CRITICAL9.3PL ✓ten sam produkt

Podatność kontroli dostępu w module weryfikacji bezpieczeństwa Huawei

CVE-2023-52538CRITICAL9.1PL ✓ten sam produkt

Ominięcie weryfikacji nazwy pakietu w module HwIms (Huawei EMUI/HarmonyOS)

CVE-2024-30415CRITICAL9.1PL ✓ten sam produkt

Nieprawidłowa kontrola uprawnień w module zarządzania oknami Huawei

CVE-2023-52369CRITICAL9.1PL ✓ten sam produkt

Stack overflow w module NFC systemów Huawei EMUI i HarmonyOS