CRITICAL✓ PATCH🇬🇧 English

CVE-2023-31116

Nieprawidłowe uprawnienia domyślne w Shannon RCS (Samsung Exynos Modem)

CVSS 9.8v3.1pub. 2023-06-07upd. 2025-01-07

W komponencie Shannon RCS modemu Samsung Exynos 5123 i 5300 wykryto błąd nieprawidłowych uprawnień domyślnych. Podatność umożliwia niezamierzone odpytywanie możliwości RCS (Rich Communication Services) przez spreparowaną aplikację bez wymaganych uprawnień.

Pokaż oryginał (EN)

An issue was discovered in the Shannon RCS component in Samsung Exynos Modem 5123 and 5300. An incorrect default permission can cause unintended querying of RCS capability via a crafted application.

🤖 Analiza AI
Jak działa

Błąd polega na niepoprawnie skonfigurowanych uprawnieniach domyślnych (CWE-276) w komponencie Shannon RCS wbudowanym w modemy Samsung Exynos 5123 i 5300. Spreparowana aplikacja może wykorzystać zbyt liberalne uprawnienia, aby uzyskać dostęp do interfejsu RCS i odpytywać informacje o możliwościach komunikacyjnych bez właściwej autoryzacji. W rezultacie aplikacja działająca na urządzeniu może wykonywać operacje, do których normalnie nie powinna mieć dostępu.

Skutki

Atakujący może za pomocą złośliwej aplikacji uzyskać nieautoryzowany dostęp do danych dotyczących możliwości RCS urządzenia, co może prowadzić do naruszenia poufności, integralności oraz dostępności systemu zgodnie z wektorem CVSS (C:H/I:H/A:H).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi przez Samsung Semiconductor na stronie product-security-updates

Kogo dotyczy

Samsung Exynos Modem 5123 oraz Samsung Exynos Modem 5300 (wraz z powiązanym oprogramowaniem firmware)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Samsung Exynos 5123

    HW
    Samsung
    wszystkie wersje
  • Samsung Exynos 5123 Firmware

    OS
    Samsung
    wszystkie wersje
  • Samsung Exynos 5300

    HW
    Samsung
    wszystkie wersje
  • Samsung Exynos 5300 Firmware

    OS
    Samsung
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2023-31114CRITICAL9.1PL ✓ten sam produkt

Nieprawidłowy transfer zasobów w Samsung Exynos Modem — nieautoryzowane zapytania o status SIM

CVE-2023-31115HIGH7.5ten sam produkt

An issue was discovered in the Shannon RCS component in Samsung Exynos Modem 5123 and 5300. Incorrect resource...

CVE-2023-29087MEDIUM6.8ten sam produkt

An issue was discovered in Samsung Exynos Mobile Processor, Automotive Processor and Modem for Exynos Modem 51...

CVE-2023-29088MEDIUM6.8ten sam produkt

An issue was discovered in Samsung Exynos Mobile Processor, Automotive Processor and Modem for Exynos Modem 51...

CVE-2023-29089MEDIUM6.8ten sam produkt

An issue was discovered in Samsung Exynos Mobile Processor, Automotive Processor and Modem for Exynos Modem 51...