Podatność w weryfikacji parametrów w module installd systemów Huawei EMUI i HarmonyOS umożliwia nieautoryzowany odczyt i zapis plików w obszarze sandbox. Wysoki poziom CVSS (9.1) wynika z możliwości zdalnego wykorzystania bez uwierzytelnienia i bez interakcji użytkownika.
▸ Pokaż oryginał (EN)
Parameter verification vulnerability in the installd module. Successful exploitation of this vulnerability may cause sandbox files to be read and written without authorization.
Moduł installd odpowiedzialny za instalację aplikacji nie weryfikuje poprawnie przekazywanych parametrów. Atakujący zdalnie, bez uwierzytelnienia, może przekazać odpowiednio spreparowane parametry, które ominą mechanizmy kontroli dostępu. W efekcie możliwy jest nieautoryzowany odczyt i zapis plików w izolowanym środowisku sandbox, które powinno być dostępne wyłącznie dla uprawnionej aplikacji.
Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych przechowywanych w sandbox innych aplikacji oraz modyfikować te dane, co może prowadzić do naruszenia integralności i poufności informacji na urządzeniu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — biuletyn bezpieczeństwa Huawei z sierpnia 2023 dostępny pod adresem https://consumer.huawei.com/en/support/bulletin/2023/8/ oraz https://device.harmonyos.com/en/docs/security/update/security-bulletins-202308-0000001667644725
Huawei EMUI oraz Huawei HarmonyOS — wersje wskazane w referencjach producenta (biuletyn bezpieczeństwa Huawei z sierpnia 2023)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NHuawei Emui
OSHuawei11.0.112.0.012.0.113.0.0Huawei Harmonyos
OSHuawei2.0.02.0.12.1.03.0.03.1.0
Powiązane podatności
HarmonyOS: przepełnienie bufora sterty (heap buffer overflow) w module WEB
Pominięcie uwierzytelnienia w module autoryzacji urządzeń Huawei HarmonyOS
Błąd kontroli uprawnień w module zarządzania pamięcią Huawei HarmonyOS
Nieobsłużony wyjątek w module Graphics systemów Huawei EMUI/HarmonyOS
Podatność kontroli dostępu w module weryfikacji bezpieczeństwa Huawei