PT-2024-12704 · At&T+2 · At&T Calypso+3

CVE-2023-38299

·

Publicado

2024-04-22

·

Atualizado

2024-10-31

CVSS v3.1

5.5

Média

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
AT&T Calypso versão ATT/U318AA/U318AA:10/QP1A.190711.020/1632369780:user/release-keys
Versões do Nokia C100 Nokia/DrakeLite 02US/DKT:12/SP1A.210812.016/02US 1 190:user/release-keys até Nokia/DrakeLite 02US/DKT:12/SP1A.210812.016/02US 1 270: user/release-keys
Versão do Nokia C200 Nokia/Drake 02US/DRK:12/SP1A.210812.016/02US 1 080:user/release-keys
Versões do BLU View 3 BLU/B140DL/B140DL:11/RP1A.200720.011/1628014629: user/release-keys até BLU/B140DL/B140DL:11/RP1A.200720.011/1672371162:user/release-keys
Descrição
O problema diz respeito a várias compilações de software para os dispositivos AT&T Calypso, Nokia C100, Nokia C200 e BLU View 3, que vazam o IMEI do dispositivo para uma propriedade do sistema que pode ser acessada por qualquer aplicativo local no dispositivo sem quaisquer permissões ou privilégios especiais. O Google restringiu a obtenção direta de identificadores de dispositivo não reinicializáveis por aplicativos de terceiros no Android 10 e versões superiores, mas, nesses casos, eles são vazados por um processo com privilégios elevados e podem ser obtidos indiretamente. Um aplicativo malicioso pode ler a propriedade do sistema persist.sys.imei1 para obter indiretamente o IMEI do dispositivo.
Recomendações
Para a versão AT&T Calypso ATT/U318AA/U318AA:10/QP1A.190711.020/1632369780:user/release-keys, restrinja o acesso à propriedade do sistema persist.sys.imei1 para impedir a obtenção indireta do IMEI do dispositivo.
Para as versões do Nokia C100 Nokia/DrakeLite 02US/DKT:12/SP1A.210812.016/02US 1 190:user/release-keys até N
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

CVE-2023-38299

Produtos afetados

At&T Calypso
Blu View 3
Nokia C100
Nokia C200