PT-2024-12704 · At&T+2 · At&T Calypso+3
CVE-2023-38299
·
Publicado
2024-04-22
·
Atualizado
2024-10-31
CVSS v3.1
5.5
Média
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
AT&T Calypso versão ATT/U318AA/U318AA:10/QP1A.190711.020/1632369780:user/release-keys
Versões do Nokia C100 Nokia/DrakeLite 02US/DKT:12/SP1A.210812.016/02US 1 190:user/release-keys até Nokia/DrakeLite 02US/DKT:12/SP1A.210812.016/02US 1 270: user/release-keys
Versão do Nokia C200 Nokia/Drake 02US/DRK:12/SP1A.210812.016/02US 1 080:user/release-keys
Versões do BLU View 3 BLU/B140DL/B140DL:11/RP1A.200720.011/1628014629: user/release-keys até BLU/B140DL/B140DL:11/RP1A.200720.011/1672371162:user/release-keys
Descrição
O problema diz respeito a várias compilações de software para os dispositivos AT&T Calypso, Nokia C100, Nokia C200 e BLU View 3, que vazam o IMEI do dispositivo para uma propriedade do sistema que pode ser acessada por qualquer aplicativo local no dispositivo sem quaisquer permissões ou privilégios especiais. O Google restringiu a obtenção direta de identificadores de dispositivo não reinicializáveis por aplicativos de terceiros no Android 10 e versões superiores, mas, nesses casos, eles são vazados por um processo com privilégios elevados e podem ser obtidos indiretamente. Um aplicativo malicioso pode ler a propriedade do sistema
persist.sys.imei1 para obter indiretamente o IMEI do dispositivo.Recomendações
Para a versão AT&T Calypso ATT/U318AA/U318AA:10/QP1A.190711.020/1632369780:user/release-keys, restrinja o acesso à propriedade do sistema
persist.sys.imei1 para impedir a obtenção indireta do IMEI do dispositivo.Para as versões do Nokia C100 Nokia/DrakeLite 02US/DKT:12/SP1A.210812.016/02US 1 190:user/release-keys até N
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
At&T Calypso
Blu View 3
Nokia C100
Nokia C200