PT-2022-14684 · Google · Android
CVE-2022-20465
·
Publicado
2022-11-01
·
Atualizado
2026-05-27
CVSS v3.1
4.6
Média
| Vetor | AV:P/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do software vulnerável e versões afetadas
Versões do Android 10 a 13
Descrição
Um erro lógico no código do arquivo KeyguardHostViewController.java e em arquivos relacionados permite uma possível contornamento da tela de bloqueio, levando à escalada de privilégios local sem a necessidade de privilégios de execução adicionais. Essa vulnerabilidade pode ser explorada sem a interação do usuário. A vulnerabilidade pode ser acionada inserindo-se um novo cartão SIM, digitando o PIN incorreto três vezes e, em seguida, digitando o código PUK, o que concede acesso total ao dispositivo sem exigir a senha ou o padrão de desbloqueio. O problema é causado por um erro na função
dismiss(), que tem como objetivo fechar a tela de segurança atual, mas, em vez disso, fecha a tela de PIN/senha, resultando no desbloqueio do dispositivo.Recomendações
Para as versões 10 a 13 do Android, atualize para o patch de segurança de novembro ou posterior para resolver o problema. Como solução temporária, considere desativar o recurso de bloqueio do cartão SIM para minimizar o risco de exploração. Restrinja o acesso físico aos dispositivos para impedir que possíveis invasores insiram um novo cartão SIM e explorem a vulnerabilidade.
Correção
Incorrect Default Permissions
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Android