Podatność w module installd systemów Huawei EMUI i HarmonyOS pozwala nieuwierzytelnionemu atakującemu na nieautoryzowany odczyt i zapis plików w środowisku sandbox. Wysoki wynik CVSS (9.1) wynika z możliwości ataku zdalnego bez jakichkolwiek uprawnień czy interakcji użytkownika.
▸ Pokaż oryginał (EN)
Parameter verification vulnerability in the installd module. Successful exploitation of this vulnerability may cause sandbox files to be read and written without authorization.
Błąd polega na nieprawidłowej weryfikacji parametrów przekazywanych do modułu installd, odpowiedzialnego za instalację aplikacji. Atakujący może dostarczyć spreparowane parametry, które omijają mechanizmy kontroli dostępu (CWE-285) i weryfikacji uprawnień (CWE-275). W efekcie możliwe jest uzyskanie nieautoryzowanego dostępu do plików przechowywanych w chronionym środowisku sandbox aplikacji.
Atakujący może bez autoryzacji odczytywać oraz zapisywać pliki w obszarze sandbox, co może prowadzić do kradzieży wrażliwych danych aplikacji lub ich modyfikacji, naruszając poufność i integralność systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o poprawionych wersjach systemu EMUI oraz HarmonyOS zawiera biuletyn bezpieczeństwa Huawei z sierpnia 2023 r. dostępny pod adresami wskazanymi w referencjach.
Urządzenia z systemem Huawei EMUI oraz Huawei HarmonyOS — dokładne wersje wskazane w referencjach producenta (biuletyn bezpieczeństwa Huawei z sierpnia 2023 r.)
Podatność opublikowana w ramach sierpniowego biuletynu bezpieczeństwa Huawei (2023-08-13). Dotyczy zarówno linii produktów konsumenckich (EMUI), jak i ekosystemu HarmonyOS.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NHuawei Emui
OSHuawei11.0.112.0.012.0.113.0.0Huawei Harmonyos
OSHuawei2.0.02.0.12.1.03.0.03.1.0
Powiązane podatności
HarmonyOS: przepełnienie bufora sterty (heap buffer overflow) w module WEB
Pominięcie uwierzytelnienia w module autoryzacji urządzeń Huawei HarmonyOS
Błąd kontroli uprawnień w module zarządzania pamięcią Huawei HarmonyOS
Nieobsłużony wyjątek w module Graphics systemów Huawei EMUI/HarmonyOS
Podatność kontroli dostępu w module weryfikacji bezpieczeństwa Huawei