Een proof-of-concept (PoC) voor een zogeheten 'local privilege elevation'-kwetsbaarheid in Android is vrijgegeven. De kwetsbaarheid treft zeker zeven fabrikanten van Android-smartphones. De impact van de PoC lijkt echter beperkt, aangezien uitbuiting van het lek lokale toegang vereist.
Het gaat om CVE-2023-45779, een beveiligingsprobleem dat in september 2023 is ontdekt door Red Team X van Meta. Het probleem is op 5 december door Google verholpen in een security-update voor Android. Details over het lek ontbraken echter tot nu toe. De kwetsbaarheid houdt verband met een onveilige ondertekening van APEX-modules met behulp van publiek beschikbare testsleutels van het Android Open Source Project (AOSP).
APEX-module stellen fabrikanten in staat updates uit te sturen voor specifieke systeemcomponenten, zonder dat dit een volledig over-the-air update vereist. Het lek stelt aanvallers in staat tot het kapen van dit proces en uitsturen van malafide updates naar componenten. Zo kunnen aanvallers een local privilege elevation veroorzaken. Voor het uitbuiten het lek is lokale toegang tot het apparaat nodig, wat de impact van de kwetsbaarheid beperkt.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.