CRITICAL🇬🇧 English

CVE-2023-29728

Privilege escalation w Call Blocker 6.6.3 dla Android

CVSS 9.8v3.1pub. 2023-05-30upd. 2025-01-13

Aplikacja Call Blocker 6.6.3 na system Android zawiera podatność umożliwiającą atakującym manipulację danymi funkcjonalnymi aplikacji. Skutkuje to poważnym atakiem typu privilege escalation, co zostało ocenione jako krytyczne zagrożenie (CVSS 9.8).

Pokaż oryginał (EN)

The Call Blocker application 6.6.3 for Android allows attackers to tamper with feature-related data, resulting in a severe elevation of privilege attack.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-346 (Origin Validation Error) wskazuje na brak prawidłowej weryfikacji źródła danych wpływających na działanie aplikacji. Atakujący może manipulować danymi powiązanymi z funkcjami aplikacji, co pozwala na obejście mechanizmów kontroli uprawnień. W efekcie możliwe jest uzyskanie wyższych uprawnień niż te, do których atakujący jest normalnie uprawniony.

Skutki

Atakujący może uzyskać znacznie podwyższone uprawnienia na urządzeniu z systemem Android, co zagraża poufności, integralności oraz dostępności danych i funkcji systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację aplikacji Call Blocker do najnowszej dostępnej wersji za pośrednictwem Google Play Store.

Kogo dotyczy

Aplikacja Call Blocker w wersji 6.6.3 na system Android.

Uwagi

Szczegóły techniczne podatności zostały opublikowane przez badacza w repozytorium GitHub (LianKee/SO-CVEs). CWE-346 wskazuje na błąd walidacji źródła danych (Origin Validation Error).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Applika Call Blocker

    APP
    Applika
    6.6.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-29727CRITICAL9.8PL ✓ten sam produkt

Nieuprawniony dostęp do komponentów aplikacji Call Blocker dla Android

CVE-2023-29726HIGH7.5ten sam produkt

The Call Blocker application 6.6.3 for Android incorrectly opens a key component that an attacker can use to i...