Aplikacja Call Blocker 6.6.3 dla systemu Android udostępnia komponenty, które mogą być wykorzystane przez nieuprawnione aplikacje do usuwania danych przechowywanych w jej bazie danych. Podatność umożliwia atak typu privilege escalation, zagrażając ustawieniom prywatności użytkownika.
▸ Pokaż oryginał (EN)
The Call Blocker application 6.6.3 for Android allows unauthorized applications to use exposed components to delete data stored in its database that is related to user privacy settings and affects the implementation of the normal functionality of the application. An attacker can use this to cause an escalation of privilege attack.
Aplikacja Call Blocker eksponuje wewnętrzne komponenty systemu Android bez odpowiednich mechanizmów kontroli dostępu (CWE-922 — przechowywanie wrażliwych danych w niezabezpieczonej lokalizacji). Złośliwa lub nieuprawniona aplikacja zainstalowana na tym samym urządzeniu może odwoływać się do tych wystawionych komponentów bez wymaganych uprawnień. Poprzez takie odwołanie atakująca aplikacja jest w stanie usunąć dane z bazy danych Call Blockera, w tym dane dotyczące ustawień prywatności użytkownika, co zaburza normalne działanie aplikacji i może posłużyć do eskalacji uprawnień.
Atakujący może usunąć dane związane z ustawieniami prywatności użytkownika, prowadząc do privilege escalation oraz zakłócenia podstawowej funkcjonalności aplikacji blokowania połączeń.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Użytkownicy powinni zaktualizować aplikację Call Blocker do najnowszej wersji dostępnej w Google Play Store. Zaleca się również przeglądanie uprawnień zainstalowanych aplikacji na urządzeniu.
Applika Call Blocker w wersji 6.6.3 na platformie Android
Szczegóły techniczne dotyczące podatności zostały opublikowane przez badaczy w repozytorium GitHub (LianKee/SO-CVEs), co oznacza publiczną dostępność informacji o mechanizmie ataku.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApplika Call Blocker
APPApplika6.6.3