Podatność w Google Android wynikająca z nieprawidłowego zastosowania mechanizmów kryptograficznych umożliwia zdalne eskalowanie uprawnień bez jakiejkolwiek interakcji użytkownika. Ocena CVSS 9.8 (CRITICAL) wskazuje na bardzo wysokie ryzyko.
▸ Pokaż oryginał (EN)
There is a possible escalation of privilege due to improperly used crypto. This could lead to remote escalation of privilege with no additional execution privileges needed. User interaction is not needed for exploitation.
Błąd polega na nieprawidłowym użyciu kryptografii (CWE-327 — użycie słabego lub nieprawidłowego algorytmu kryptograficznego, CWE-347 — brak weryfikacji podpisu kryptograficznego). Nieprawidłowa implementacja mechanizmów kryptograficznych może umożliwić atakującemu obejście zabezpieczeń opartych na weryfikacji integralności lub autentyczności danych. Eksploatacja jest możliwa zdalnie, bez potrzeby posiadania dodatkowych uprawnień ani angażowania użytkownika.
Atakujący może zdalnie uzyskać eskalację uprawnień na podatnym urządzeniu z systemem Android, potencjalnie uzyskując pełną kontrolę nad systemem (poufność, integralność i dostępność są w pełni zagrożone).
Należy zastosować patche dostępne u producenta zgodnie z referencjami — biuletyn bezpieczeństwa Pixel opublikowany 2024-06-01 (https://source.android.com/security/bulletin/pixel/2024-06-01). Zalecana natychmiastowa aktualizacja oprogramowania urządzenia do najnowszej dostępnej wersji.
Google Android — wersje wskazane w referencjach producenta (biuletyn bezpieczeństwa Pixel z czerwca 2024)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HGoogle Android
OSGooglewszystkie wersje
Powiązane podatności
Heap buffer overflow w Google Chrome na Android — sandbox escape
Adobe Flash Player — RCE lub DoS przez nieokreślone wektory ataku
Buffer overflow in Dawn in Google Chrome on on Android prior to 151.0.7922.169 allowed a remote attacker to ex...
Out-of-bounds write w ANGLE umożliwia sandbox escape w Chrome na Android
Use-after-free w WebGL w Google Chrome na Android — możliwy sandbox escape