CRITICAL✓ PATCH🇬🇧 English

CVE-2023-39398

Podatność weryfikacji parametrów w module installd — nieautoryzowany dostęp do plików sandbox

CVSS 9.1v3.1pub. 2023-08-13upd. 2024-11-21

Podatność w module installd systemów Huawei EMUI i HarmonyOS pozwala nieuwierzytelnionemu atakującemu na nieautoryzowany odczyt i zapis plików w środowisku sandbox. Wysoki wynik CVSS (9.1) wynika z możliwości ataku zdalnego bez jakichkolwiek uprawnień czy interakcji użytkownika.

Pokaż oryginał (EN)

Parameter verification vulnerability in the installd module. Successful exploitation of this vulnerability may cause sandbox files to be read and written without authorization.

🤖 Analiza AI
Jak działa

Błąd polega na nieprawidłowej weryfikacji parametrów przekazywanych do modułu installd, odpowiedzialnego za instalację aplikacji. Atakujący może dostarczyć spreparowane parametry, które omijają mechanizmy kontroli dostępu (CWE-285) i weryfikacji uprawnień (CWE-275). W efekcie możliwe jest uzyskanie nieautoryzowanego dostępu do plików przechowywanych w chronionym środowisku sandbox aplikacji.

Skutki

Atakujący może bez autoryzacji odczytywać oraz zapisywać pliki w obszarze sandbox, co może prowadzić do kradzieży wrażliwych danych aplikacji lub ich modyfikacji, naruszając poufność i integralność systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o poprawionych wersjach systemu EMUI oraz HarmonyOS zawiera biuletyn bezpieczeństwa Huawei z sierpnia 2023 r. dostępny pod adresami wskazanymi w referencjach.

Kogo dotyczy

Urządzenia z systemem Huawei EMUI oraz Huawei HarmonyOS — dokładne wersje wskazane w referencjach producenta (biuletyn bezpieczeństwa Huawei z sierpnia 2023 r.)

Uwagi

Podatność opublikowana w ramach sierpniowego biuletynu bezpieczeństwa Huawei (2023-08-13). Dotyczy zarówno linii produktów konsumenckich (EMUI), jak i ekosystemu HarmonyOS.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Huawei Emui

    OS
    Huawei
    11.0.112.0.012.0.113.0.0
  • Huawei Harmonyos

    OS
    Huawei
    2.0.02.0.12.1.03.0.03.1.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-34865CRITICAL10.0PL ✓ten sam produkt

HarmonyOS: przepełnienie bufora sterty (heap buffer overflow) w module WEB

CVE-2026-28536CRITICAL9.6PL ✓ten sam produkt

Pominięcie uwierzytelnienia w module autoryzacji urządzeń Huawei HarmonyOS

CVE-2025-64314CRITICAL9.3PL ✓ten sam produkt

Błąd kontroli uprawnień w module zarządzania pamięcią Huawei HarmonyOS

CVE-2024-42037CRITICAL9.3PL ✓ten sam produkt

Nieobsłużony wyjątek w module Graphics systemów Huawei EMUI/HarmonyOS

CVE-2024-39671CRITICAL9.3PL ✓ten sam produkt

Podatność kontroli dostępu w module weryfikacji bezpieczeństwa Huawei