CRITICAL✓ PATCH🇬🇧 English

CVE-2023-34157

Przejęcie kontroli nad komponentem HwWatchHealth w Huawei HarmonyOS

CVSS 10.0v3.1pub. 2023-06-16upd. 2024-12-17

Podatność umożliwia przejęcie (hijacking) komponentu HwWatchHealth w systemie Huawei HarmonyOS. Pomimo oceny CVSS 10.0, opisany skutek ogranicza się do wywoływania powtarzających się wyskakujących okienek aplikacji.

Pokaż oryginał (EN)

Vulnerability of HwWatchHealth being hijacked.Successful exploitation of this vulnerability may cause repeated pop-up windows of the app.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jest częściowo jako CWE-290 (Authentication Bypass by Spoofing), co sugeruje, że atakujący może podszyć się pod zaufany komponent lub tożsamość, przejmując tym samym kontrolę nad procesem HwWatchHealth. Atak może być przeprowadzony zdalnie, bez uwierzytelnienia i bez interakcji użytkownika. Szczegółowy mechanizm techniczny nie został ujawniony przez producenta.

Skutki

Skuteczne wykorzystanie podatności może powodować wielokrotne wyświetlanie wyskakujących okienek aplikacji, co może prowadzić do zakłócenia działania urządzenia i pogorszenia doświadczenia użytkownika.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — biuletyn bezpieczeństwa Huawei HarmonyOS z czerwca 2023 dostępny pod adresem: https://device.harmonyos.com/en/docs/security/update/security-bulletins-202306-0000001560777672

Kogo dotyczy

Huawei HarmonyOS — dokładne wersje wskazane w referencjach producenta (biuletyn bezpieczeństwa z czerwca 2023)

Uwagi

Istnieje istotna rozbieżność między oceną CVSS 10.0 (maksymalną możliwą) a opisanym skutkiem ataku, który ogranicza się jedynie do wywoływania wyskakujących okienek. Administratorzy powinni śledzić aktualizacje producenta, ponieważ pełny zakres podatności może nie być ujawniony w opisie publicznym.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Huawei Harmonyos

    OS
    Huawei
    < 2.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-34865CRITICAL10.0PL ✓ten sam produkt

HarmonyOS: przepełnienie bufora sterty (heap buffer overflow) w module WEB

CVE-2026-28536CRITICAL9.6PL ✓ten sam produkt

Pominięcie uwierzytelnienia w module autoryzacji urządzeń Huawei HarmonyOS

CVE-2025-64314CRITICAL9.3PL ✓ten sam produkt

Błąd kontroli uprawnień w module zarządzania pamięcią Huawei HarmonyOS

CVE-2024-42037CRITICAL9.3PL ✓ten sam produkt

Nieobsłużony wyjątek w module Graphics systemów Huawei EMUI/HarmonyOS

CVE-2024-39671CRITICAL9.3PL ✓ten sam produkt

Podatność kontroli dostępu w module weryfikacji bezpieczeństwa Huawei