CRITICAL🇬🇧 English

CVE-2021-23247

Command Injection w OPPO Quick Game Engine umożliwiający RCE

CVSS 9.8v3.1pub. 2022-04-01upd. 2024-11-21

W silniku gier OPPO Quick Game Engine wykryto podatność typu command injection, która pozwala zdalnym atakującym na wykonanie dowolnego kodu bez uwierzytelnienia. Podatność jest krytyczna ze względu na brak wymagań dotyczących uprawnień czy interakcji użytkownika.

Pokaż oryginał (EN)

A command injection vulerability found in quick game engine allows arbitrary remote code in quick app. Allows remote attacke0rs to gain arbitrary code execution in quick game engine

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej obsługi danych wejściowych w silniku Quick Game Engine wchodzącym w skład platformy OPPO Quick App. Atakujący może dostarczyć specjalnie spreparowane dane zawierające złośliwe polecenia systemowe, które zostaną wykonane przez silnik bez odpowiedniej walidacji lub sanityzacji. Atak jest możliwy zdalnie przez sieć, bez konieczności posiadania konta ani interakcji ze strony ofiary.

Skutki

Atakujący może uzyskać możliwość wykonania dowolnego kodu na urządzeniu ofiary w kontekście silnika Quick Game Engine, co może prowadzić do pełnego przejęcia kontroli nad urządzeniem, wycieku danych lub instalacji złośliwego oprogramowania.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi w serwisie OPPO Security Center (https://security.oppo.com)

Kogo dotyczy

OPPO Quick App z komponentem Quick Game Engine — dokładne wersje wskazane w referencjach producenta

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Oppo Quick App

    APP
    Oppo
    4.5.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2024-1608CRITICAL9.1PL ✓ten sam vendor

Privilege escalation w OPPO Usercenter Credit SDK — wyciek danych aplikacji

CVE-2020-11829CRITICAL9.8PL ✓ten sam vendor

Privilege Escalation w Oppo ColorOS — dynamiczne ładowanie usług SDK backupu

CVE-2020-11830CRITICAL9.8PL ✓ten sam vendor

RCE w Oppo QualityProtect — wykonanie dowolnych poleceń systemowych

CVE-2020-11831CRITICAL9.8PL ✓ten sam vendor

Podatność zapisu dowolnych plików z uprawnieniami systemowymi w Oppo OvoiceManager

CVE-2026-22070HIGH7.1ten sam vendor

ColorOS Assistant has an unauthenticated start-download channel, leading to file path traversal.