PT-2024-12701 · Tcl · Tcl A3X+1

CVE-2023-38296

·

Publicado

2024-04-22

·

Atualizado

2024-07-03

CVSS v3.1

8.0

Alta

VetorAV:A/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do TCL 30Z: TCL/4188R/Jetta ATT:12/SP1A.210812.016/LV8E:user/release-keys até TCL/T602DL/Jetta TF:12/SP1A.210812.016/vU6X:user/release-keys
Versões do TCL A3X: TCL/A600DL/Delhi TF:11/RKQ1.201202.002/vAAZ:user/release-keys até TCL/A600DL/Delhi TF:11/RKQ1.201202.002/vABS:user/release-keys
Descrição
O problema diz respeito a várias compilações de software para dispositivos TCL 30Z e TCL A3X, nas quais o ICCID é vazado para uma propriedade do sistema que pode ser acessada por qualquer aplicativo local sem permissões ou privilégios especiais. O Google restringiu a obtenção direta de identificadores de dispositivo não reinicializáveis por aplicativos de terceiros no Android 10 e versões superiores, mas, nesses casos, eles são vazados por um processo com privilégios elevados e podem ser obtidos indiretamente. Um aplicativo malicioso pode ler a propriedade do sistema “persist.sys.tctPowerIccid” para obter indiretamente o ICCID.
Recomendações
Para as versões do TCL 30Z TCL/4188R/Jetta ATT:12/SP1A.210812.016/LV8E: user/release-keys até TCL/T602DL/Jetta TF:12/SP1A.210812.016/vU6X:user/release-keys, considere restringir o acesso à propriedade do sistema persist.sys.tctPowerIccid até que um patch esteja disponível.
Para versões do TCL A3X TCL/A600DL/Delhi TF:11/RKQ1.201202.002/vAAZ: user/release-keys até TCL/A600DL/Delhi TF:11/RKQ1.201202.002/vABS:user/release-keys, considere restringir o acesso à propriedade do sistema persist.sys.tctPowerIccid até que um patch esteja disponível.
No momento, não há informações sobre um novo

Improper Access Control

Incorrect Privilege Assignment

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2023-38296

Produtos afetados

Tcl 30Z
Tcl A3X