PT-2024-12703 · Google+1 · Android 10+4
CVE-2023-38298
·
Publicado
2024-04-22
·
Atualizado
2024-07-03
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
TCL 30Z, versões 12/SP1A.210812.016/LV8E a 12/SP1A.210812.016/vU6X
Versões do TCL A3X de 11/RKQ1.201202.002/vAAZ a 11/RKQ1.201202.002/vABS
Versões do TCL 20XE de 11/RP1A.200720.011/PB7I-0 a 11/RP1A.200720.011/PB83-0
Versões do TCL 10L de 10/QKQ1.200329.002/3CJ0 a 11/RKQ1.210107.001/8BIC
Descrição
O problema diz respeito a várias compilações de software para dispositivos TCL que vazam o IMEI do dispositivo para uma propriedade do sistema, permitindo que qualquer aplicativo local acesse-o sem permissões. Isso ocorre devido a um processo com privilégios elevados que vaza o identificador, o qual pode então ser obtido indiretamente. O aplicativo malicioso lê a propriedade do sistema
gsm.device.imei0 para obter o IMEI do dispositivo. O Google restringiu o acesso direto a identificadores de dispositivo não reinicializáveis no Android 10 e versões superiores, mas esse vazamento contorna essa restrição.Recomendações
Para as versões do TCL 30Z 12/SP1A.210812.016/LV8E a 12/SP1A.210812.016/vU6X, restrinja o acesso à propriedade do sistema
gsm.device.imei0 para impedir a obtenção indireta do IMEI do dispositivo.Para as versões do TCL A3X de 11/RKQ1.201202.002/vAAZ a 11/RKQ1.201202.002/vABS, evite usar a propriedade do sistema
gsm.device.imei0 em aplicativos locais até que o problema seja resolvido.Para as versões do TCL 20XE de 11/RP1A.200720.011/PB7I-0 a 11/RP1A.200720.011/PB83-0, considere desativar o acesso à propriedade do sistema
gsm.device.imei0 como uma solução alternativa temporária.Para as versões do TCL 10L de 10/QKQ1.200329.002/3CJ0 a 11/RKQ1.210107.
Improper Access Control
Incorrect Privilege Assignment
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Android 10
Tcl 10L
Tcl 20Xe
Tcl 30Z
Tcl A3X