Podatność w metodzie createSessionInternal pliku PackageInstallerService.java systemu Google Android umożliwia usunięcie aplikacji DPC (Device Policy Controller) z zarządzanego urządzenia bez zgody administratora (Device Owner). Błąd jest sklasyfikowany jako CRITICAL z maksymalnym wynikiem CVSS 10.0, co czyni go wyjątkowo groźnym dla środowisk korporacyjnych zarządzanych przez MDM.
▸ Pokaż oryginał (EN)
In createSessionInternal of PackageInstallerService.java, there is a possible method to remove a DPC app from a managed device without DO consent due to desync from persistence. This could lead to local escalation of privilege if a user can install a malicious app with no additional execution privileges needed. User interaction is needed for exploitation.
Podatność wynika z wyścigu (race condition, CWE-362) — desynchronizacji pomiędzy stanem w pamięci a trwałym stanem zapisanym na dysku (persistence) w procesie tworzenia sesji instalacji pakietu. Osoba atakująca może zainstalować złośliwą aplikację, która wykorzystuje tę niespójność, aby obejść mechanizmy ochrony DPC i wymusić jego usunięcie z zarządzanego urządzenia. Do przeprowadzenia ataku wymagana jest interakcja użytkownika (np. zatwierdzenie instalacji aplikacji), natomiast nie są potrzebne żadne dodatkowe uprawnienia wykonawcze.
Atakujący może doprowadzić do lokalnej eskalacji uprawnień (privilege escalation) oraz usunięcia aplikacji DPC zarządzającej politykami bezpieczeństwa urządzenia bez wiedzy i zgody administratora, co skutkuje utratą kontroli nad urządzeniem firmowym.
Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi w Android Security Bulletin pod adresem https://source.android.com/docs/security/bulletin/android-17. Zaleca się niezwłoczną aktualizację systemów Android w środowiskach zarządzanych przez MDM/EMM.
Google Android — dokładne wersje wskazane w referencjach producenta (Android Security Bulletin, źródło: https://source.android.com/docs/security/bulletin/android-17)
Podatność szczególnie istotna dla organizacji korzystających z rozwiązań MDM/EMM (Mobile Device Management / Enterprise Mobility Management) opartych na mechanizmie Android Device Policy Controller (DPC). Pomimo braku wpisu w CISA KEV, maksymalny wynik CVSS 10.0 oraz potencjalne skutki dla zarządzania flotą urządzeń korporacyjnych uzasadniają traktowanie podatności priorytetowo.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XGoogle Android
OSGoogle17.0
Powiązane podatności
Heap buffer overflow w Google Chrome na Android — sandbox escape
Adobe Flash Player — RCE lub DoS przez nieokreślone wektory ataku
Use after free in Search in Google Chrome on on Android prior to 152.0.7977.65 allowed a remote attacker lever...
Use after free in Sessions in Google Chrome on on Android prior to 152.0.7977.65 allowed a remote attacker lev...
Incorrect authorization in CustomTabs in Google Chrome on on Android prior to 152.0.7977.65 allowed a local at...