Podatność w smartfonach Huawei (systemy EMUI i Magic UI) pozwala na zdalne wykonanie poleceń bez uwierzytelnienia. Wysoki wynik CVSS 9.8 wskazuje na krytyczne zagrożenie dla urządzeń mobilnych.
▸ Pokaż oryginał (EN)
There is an Improper Control of Dynamically Managing Code Resources Vulnerability in Huawei Smartphone.Successful exploitation of this vulnerability may allow attempts to remotely execute commands.
Podatność sklasyfikowana jako CWE-913 dotyczy nieprawidłowej kontroli dynamicznie zarządzanych zasobów kodu. Atakujący może wykorzystać ten błąd zdalnie, bez konieczności posiadania uprawnień ani interakcji ze strony użytkownika. Pomyślne wykorzystanie podatności umożliwia próby zdalnego wykonania dowolnych poleceń na urządzeniu.
Atakujący może zdalnie wykonywać polecenia na podatnym urządzeniu, co potencjalnie prowadzi do naruszenia poufności, integralności i dostępności systemu (pełne przejęcie kontroli nad urządzeniem).
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o wersjach naprawiających podatność zawiera biuletyn bezpieczeństwa Huawei dostępny pod adresem: https://consumer.huawei.com/en/support/bulletin/2021/6/
Smartfony Huawei działające pod kontrolą systemu EMUI oraz Magic UI — konkretne wersje wskazane w referencjach producenta (biuletyn bezpieczeństwa Huawei z czerwca 2021).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHuawei Emui
OSHuawei10.1.010.1.111.0.0Huawei Magic Ui
OSHuawei3.1.03.1.14.0.0
Powiązane podatności
Nieobsłużony wyjątek w module Graphics systemów Huawei EMUI/HarmonyOS
Podatność kontroli dostępu w module weryfikacji bezpieczeństwa Huawei
Ominięcie weryfikacji nazwy pakietu w module HwIms (Huawei EMUI/HarmonyOS)
Nieprawidłowa kontrola uprawnień w module zarządzania oknami Huawei
Stack overflow w module NFC systemów Huawei EMUI i HarmonyOS