W silniku gier OPPO Quick Game Engine wykryto podatność typu command injection, która pozwala zdalnym atakującym na wykonanie dowolnego kodu bez uwierzytelnienia. Podatność jest krytyczna ze względu na brak wymagań dotyczących uprawnień czy interakcji użytkownika.
▸ Pokaż oryginał (EN)
A command injection vulerability found in quick game engine allows arbitrary remote code in quick app. Allows remote attacke0rs to gain arbitrary code execution in quick game engine
Podatność wynika z nieprawidłowej obsługi danych wejściowych w silniku Quick Game Engine wchodzącym w skład platformy OPPO Quick App. Atakujący może dostarczyć specjalnie spreparowane dane zawierające złośliwe polecenia systemowe, które zostaną wykonane przez silnik bez odpowiedniej walidacji lub sanityzacji. Atak jest możliwy zdalnie przez sieć, bez konieczności posiadania konta ani interakcji ze strony ofiary.
Atakujący może uzyskać możliwość wykonania dowolnego kodu na urządzeniu ofiary w kontekście silnika Quick Game Engine, co może prowadzić do pełnego przejęcia kontroli nad urządzeniem, wycieku danych lub instalacji złośliwego oprogramowania.
Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi w serwisie OPPO Security Center (https://security.oppo.com)
OPPO Quick App z komponentem Quick Game Engine — dokładne wersje wskazane w referencjach producenta
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOppo Quick App
APPOppo4.5.0
Powiązane podatności
Privilege escalation w OPPO Usercenter Credit SDK — wyciek danych aplikacji
Privilege Escalation w Oppo ColorOS — dynamiczne ładowanie usług SDK backupu
RCE w Oppo QualityProtect — wykonanie dowolnych poleceń systemowych
Podatność zapisu dowolnych plików z uprawnieniami systemowymi w Oppo OvoiceManager
ColorOS Assistant has an unauthenticated start-download channel, leading to file path traversal.