PT-2024-12705 · Orbic · Orbic Maui

CVE-2023-38300

·

Publicado

2024-04-22

·

Atualizado

2024-07-03

CVSS v3.1

6.2

Média

VetorAV:L/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Dispositivo Orbic Maui, versão ORB545L V1.4.2 BVZPP
Descrição
Uma determinada compilação de software para o dispositivo Orbic Maui vaza o IMEI e o ICCID para propriedades do sistema que podem ser acessadas por qualquer aplicativo local no dispositivo sem quaisquer permissões ou privilégios especiais. O Google restringiu a obtenção direta de identificadores de dispositivo não reinicializáveis por aplicativos de terceiros no Android 10 e versões superiores, mas, neste caso, eles são vazados por um processo com privilégios elevados e podem ser obtidos indiretamente. Essa vulnerabilidade permite que um aplicativo malicioso leia a propriedade do sistema persist.sys.verizon test plan imei para obter indiretamente o IMEI e leia a propriedade do sistema persist.sys.verizon test plan iccid para obter o ICCID.
Recomendações
Como solução temporária, considere restringir o acesso às propriedades do sistema persist.sys.verizon test plan imei e persist.sys.verizon test plan iccid para minimizar o risco de exploração.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2023-38300

Produtos afetados

Orbic Maui