PT-2024-9220 · Google+1 · Android+1

CVE-2024-20104

·

Publicado

2024-11-03

·

Atualizado

2024-11-04

CVSS v3.1

8.4

Alta

VetorAV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas:
Software do microchip MediaTek (versões afetadas não especificadas)
Versões do Android 12.0 a 15.0
Versões do openWRT 19.07 a 23.05
Versão 4.0 do Yocto
Versões 22Q3 a 24Q1 do RDK-B
Descrição:
O problema está relacionado a uma gravação fora dos limites no DA devido à falta de verificação de limites, o que poderia levar à escalada local de privilégios sem a necessidade de privilégios de execução adicionais. É necessária a interação do usuário para a exploração.
Recomendações:
Para o software do microchip MediaTek, no momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Para as versões do Android 12.0 a 15.0, considere aplicar o patch com o ID ALPS09073261 para resolver o problema.
Para as versões 19.07 a 23.05 do openWRT, restrinja o acesso ao DA até que um patch esteja disponível.
Para a versão 4.0 do Yocto, evite usar o módulo da vulnerável até que o problema seja resolvido.
Para as versões 22Q3 a 24Q1 do RDK-B, como solução alternativa temporária, considere desativar a funcionalidade da até que um patch esteja disponível.

Memory Corruption

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ASB-A-363850556
BDU:2024-10908
CVE-2024-20104
M-ALPS09073261

Produtos afetados

Android
Mediatek Microchips