CRITICAL🇬🇧 English

CVE-2023-29727

Nieuprawniony dostęp do komponentów aplikacji Call Blocker dla Android

CVSS 9.8v3.1pub. 2023-05-30upd. 2025-01-13

Aplikacja Call Blocker 6.6.3 dla systemu Android udostępnia komponenty, które mogą być wykorzystane przez nieuprawnione aplikacje do usuwania danych przechowywanych w jej bazie danych. Podatność umożliwia atak typu privilege escalation, zagrażając ustawieniom prywatności użytkownika.

Pokaż oryginał (EN)

The Call Blocker application 6.6.3 for Android allows unauthorized applications to use exposed components to delete data stored in its database that is related to user privacy settings and affects the implementation of the normal functionality of the application. An attacker can use this to cause an escalation of privilege attack.

🤖 Analiza AI
Jak działa

Aplikacja Call Blocker eksponuje wewnętrzne komponenty systemu Android bez odpowiednich mechanizmów kontroli dostępu (CWE-922 — przechowywanie wrażliwych danych w niezabezpieczonej lokalizacji). Złośliwa lub nieuprawniona aplikacja zainstalowana na tym samym urządzeniu może odwoływać się do tych wystawionych komponentów bez wymaganych uprawnień. Poprzez takie odwołanie atakująca aplikacja jest w stanie usunąć dane z bazy danych Call Blockera, w tym dane dotyczące ustawień prywatności użytkownika, co zaburza normalne działanie aplikacji i może posłużyć do eskalacji uprawnień.

Skutki

Atakujący może usunąć dane związane z ustawieniami prywatności użytkownika, prowadząc do privilege escalation oraz zakłócenia podstawowej funkcjonalności aplikacji blokowania połączeń.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Użytkownicy powinni zaktualizować aplikację Call Blocker do najnowszej wersji dostępnej w Google Play Store. Zaleca się również przeglądanie uprawnień zainstalowanych aplikacji na urządzeniu.

Kogo dotyczy

Applika Call Blocker w wersji 6.6.3 na platformie Android

Uwagi

Szczegóły techniczne dotyczące podatności zostały opublikowane przez badaczy w repozytorium GitHub (LianKee/SO-CVEs), co oznacza publiczną dostępność informacji o mechanizmie ataku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Applika Call Blocker

    APP
    Applika
    6.6.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-29728CRITICAL9.8PL ✓ten sam produkt

Privilege escalation w Call Blocker 6.6.3 dla Android

CVE-2023-29726HIGH7.5ten sam produkt

The Call Blocker application 6.6.3 for Android incorrectly opens a key component that an attacker can use to i...