image

PoC voor local privilege elevation-lek in Android beschikbaar

donderdag 1 februari 2024, 11:36 door Redactie, 0 reacties

Een proof-of-concept (PoC) voor een zogeheten 'local privilege elevation'-kwetsbaarheid in Android is vrijgegeven. De kwetsbaarheid treft zeker zeven fabrikanten van Android-smartphones. De impact van de PoC lijkt echter beperkt, aangezien uitbuiting van het lek lokale toegang vereist.

Het gaat om CVE-2023-45779, een beveiligingsprobleem dat in september 2023 is ontdekt door Red Team X van Meta. Het probleem is op 5 december door Google verholpen in een security-update voor Android. Details over het lek ontbraken echter tot nu toe. De kwetsbaarheid houdt verband met een onveilige ondertekening van APEX-modules met behulp van publiek beschikbare testsleutels van het Android Open Source Project (AOSP).

APEX-module stellen fabrikanten in staat updates uit te sturen voor specifieke systeemcomponenten, zonder dat dit een volledig over-the-air update vereist. Het lek stelt aanvallers in staat tot het kapen van dit proces en uitsturen van malafide updates naar componenten. Zo kunnen aanvallers een local privilege elevation veroorzaken. Voor het uitbuiten het lek is lokale toegang tot het apparaat nodig, wat de impact van de kwetsbaarheid beperkt.

Nog geen reacties
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.