PT-2024-12705 · Orbic · Orbic Maui
CVE-2023-38300
·
Publicado
2024-04-22
·
Atualizado
2024-07-03
CVSS v3.1
6.2
Média
| Vetor | AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Dispositivo Orbic Maui, versão ORB545L V1.4.2 BVZPP
Descrição
Uma determinada compilação de software para o dispositivo Orbic Maui vaza o IMEI e o ICCID para propriedades do sistema que podem ser acessadas por qualquer aplicativo local no dispositivo sem quaisquer permissões ou privilégios especiais. O Google restringiu a obtenção direta de identificadores de dispositivo não reinicializáveis por aplicativos de terceiros no Android 10 e versões superiores, mas, neste caso, eles são vazados por um processo com privilégios elevados e podem ser obtidos indiretamente. Essa vulnerabilidade permite que um aplicativo malicioso leia a propriedade do sistema
persist.sys.verizon test plan imei para obter indiretamente o IMEI e leia a propriedade do sistema persist.sys.verizon test plan iccid para obter o ICCID.Recomendações
Como solução temporária, considere restringir o acesso às propriedades do sistema
persist.sys.verizon test plan imei e persist.sys.verizon test plan iccid para minimizar o risco de exploração.No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Orbic Maui