Podatność umożliwia przejęcie (hijacking) komponentu HwWatchHealth w systemie Huawei HarmonyOS. Pomimo oceny CVSS 10.0, opisany skutek ogranicza się do wywoływania powtarzających się wyskakujących okienek aplikacji.
▸ Pokaż oryginał (EN)
Vulnerability of HwWatchHealth being hijacked.Successful exploitation of this vulnerability may cause repeated pop-up windows of the app.
Podatność sklasyfikowana jest częściowo jako CWE-290 (Authentication Bypass by Spoofing), co sugeruje, że atakujący może podszyć się pod zaufany komponent lub tożsamość, przejmując tym samym kontrolę nad procesem HwWatchHealth. Atak może być przeprowadzony zdalnie, bez uwierzytelnienia i bez interakcji użytkownika. Szczegółowy mechanizm techniczny nie został ujawniony przez producenta.
Skuteczne wykorzystanie podatności może powodować wielokrotne wyświetlanie wyskakujących okienek aplikacji, co może prowadzić do zakłócenia działania urządzenia i pogorszenia doświadczenia użytkownika.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — biuletyn bezpieczeństwa Huawei HarmonyOS z czerwca 2023 dostępny pod adresem: https://device.harmonyos.com/en/docs/security/update/security-bulletins-202306-0000001560777672
Huawei HarmonyOS — dokładne wersje wskazane w referencjach producenta (biuletyn bezpieczeństwa z czerwca 2023)
Istnieje istotna rozbieżność między oceną CVSS 10.0 (maksymalną możliwą) a opisanym skutkiem ataku, który ogranicza się jedynie do wywoływania wyskakujących okienek. Administratorzy powinni śledzić aktualizacje producenta, ponieważ pełny zakres podatności może nie być ujawniony w opisie publicznym.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HHuawei Harmonyos
OSHuawei< 2.0
Powiązane podatności
HarmonyOS: przepełnienie bufora sterty (heap buffer overflow) w module WEB
Pominięcie uwierzytelnienia w module autoryzacji urządzeń Huawei HarmonyOS
Błąd kontroli uprawnień w module zarządzania pamięcią Huawei HarmonyOS
Nieobsłużony wyjątek w module Graphics systemów Huawei EMUI/HarmonyOS
Podatność kontroli dostępu w module weryfikacji bezpieczeństwa Huawei