CRITICAL✓ PATCH🇬🇧 English

CVE-2023-39403

Błąd weryfikacji parametrów w module installd — nieautoryzowany dostęp do plików sandbox

CVSS 9.1v3.1pub. 2023-08-13upd. 2024-11-21

Podatność w module installd systemów Huawei EMUI i HarmonyOS umożliwia nieautoryzowany odczyt i zapis plików w obszarze sandbox. Wysoki wynik CVSS 9.1 wynika z możliwości zdalnego wykorzystania bez uwierzytelnienia i bez interakcji użytkownika.

Pokaż oryginał (EN)

Parameter verification vulnerability in the installd module. Successful exploitation of this vulnerability may cause sandbox files to be read and written without authorization.

🤖 Analiza AI
Jak działa

Moduł installd nie przeprowadza prawidłowej weryfikacji parametrów wejściowych, co stanowi naruszenie mechanizmów kontroli dostępu (CWE-285, CWE-358). Atakujący może dostarczyć spreparowane parametry, które ominną ograniczenia sandbox i umożliwią nieautoryzowane operacje na plikach chronionych obszarów systemu. Wektor sieciowy (AV:N) i brak wymagań co do uprawnień (PR:N) sprawiają, że atak może zostać przeprowadzony zdalnie bez posiadania konta w systemie.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do odczytu oraz zapisu plików przechowywanych w obszarach sandbox, co może prowadzić do wycieku wrażliwych danych aplikacji oraz modyfikacji chronionych zasobów systemowych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — biuletyn bezpieczeństwa Huawei z sierpnia 2023 r. dostępny pod adresami: https://consumer.huawei.com/en/support/bulletin/2023/8/ oraz https://device.harmonyos.com/en/docs/security/update/security-bulletins-202308-0000001667644725

Kogo dotyczy

Urządzenia z systemem Huawei EMUI oraz HarmonyOS — dokładne wersje wskazane w referencjach producenta (biuletyn bezpieczeństwa Huawei za sierpień 2023)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Huawei Emui

    OS
    Huawei
    11.0.112.0.012.0.113.0.0
  • Huawei Harmonyos

    OS
    Huawei
    2.0.02.0.12.1.03.0.03.1.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-34865CRITICAL10.0PL ✓ten sam produkt

HarmonyOS: przepełnienie bufora sterty (heap buffer overflow) w module WEB

CVE-2026-28536CRITICAL9.6PL ✓ten sam produkt

Pominięcie uwierzytelnienia w module autoryzacji urządzeń Huawei HarmonyOS

CVE-2025-64314CRITICAL9.3PL ✓ten sam produkt

Błąd kontroli uprawnień w module zarządzania pamięcią Huawei HarmonyOS

CVE-2024-42037CRITICAL9.3PL ✓ten sam produkt

Nieobsłużony wyjątek w module Graphics systemów Huawei EMUI/HarmonyOS

CVE-2024-39671CRITICAL9.3PL ✓ten sam produkt

Podatność kontroli dostępu w module weryfikacji bezpieczeństwa Huawei