PT-2024-9220 · Google+1 · Android+1
CVE-2024-20104
·
Publicado
2024-11-03
·
Atualizado
2024-11-04
CVSS v3.1
8.4
Alta
| Vetor | AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas:
Software do microchip MediaTek (versões afetadas não especificadas)
Versões do Android 12.0 a 15.0
Versões do openWRT 19.07 a 23.05
Versão 4.0 do Yocto
Versões 22Q3 a 24Q1 do RDK-B
Descrição:
O problema está relacionado a uma gravação fora dos limites no DA devido à falta de verificação de limites, o que poderia levar à escalada local de privilégios sem a necessidade de privilégios de execução adicionais. É necessária a interação do usuário para a exploração.
Recomendações:
Para o software do microchip MediaTek, no momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Para as versões do Android 12.0 a 15.0, considere aplicar o patch com o ID ALPS09073261 para resolver o problema.
Para as versões 19.07 a 23.05 do openWRT, restrinja o acesso ao DA até que um patch esteja disponível.
Para a versão 4.0 do Yocto, evite usar o módulo
da vulnerável até que o problema seja resolvido.Para as versões 22Q3 a 24Q1 do RDK-B, como solução alternativa temporária, considere desativar a funcionalidade
da até que um patch esteja disponível.Memory Corruption
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Android
Mediatek Microchips