PT-2022-14684 · Google · Android

CVE-2022-20465

·

Publicado

2022-11-01

·

Atualizado

2026-05-27

CVSS v3.1

4.6

Média

VetorAV:P/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do software vulnerável e versões afetadas
Versões do Android 10 a 13
Descrição
Um erro lógico no código do arquivo KeyguardHostViewController.java e em arquivos relacionados permite uma possível contornamento da tela de bloqueio, levando à escalada de privilégios local sem a necessidade de privilégios de execução adicionais. Essa vulnerabilidade pode ser explorada sem a interação do usuário. A vulnerabilidade pode ser acionada inserindo-se um novo cartão SIM, digitando o PIN incorreto três vezes e, em seguida, digitando o código PUK, o que concede acesso total ao dispositivo sem exigir a senha ou o padrão de desbloqueio. O problema é causado por um erro na função dismiss(), que tem como objetivo fechar a tela de segurança atual, mas, em vez disso, fecha a tela de PIN/senha, resultando no desbloqueio do dispositivo.
Recomendações
Para as versões 10 a 13 do Android, atualize para o patch de segurança de novembro ou posterior para resolver o problema. Como solução temporária, considere desativar o recurso de bloqueio do cartão SIM para minimizar o risco de exploração. Restrinja o acesso físico aos dispositivos para impedir que possíveis invasores insiram um novo cartão SIM e explorem a vulnerabilidade.

Correção

Incorrect Default Permissions

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ASB-A-218500036
CVE-2022-20465

Produtos afetados

Android