PT-2020-11795 · Google · Android

Publicado

2020-11-01

·

Atualizado

2022-04-26

·

CVE-2020-0454

CVSS v3.1

5.5

Média

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Android versão 9
Descrição
Na função callCallbackForRequest do arquivo ConnectivityService.java, a ausência de uma verificação de permissão pode levar à contornamento dessa permissão. Esse problema pode resultar na divulgação local de informações do SSID atual, exigindo privilégios de execução do usuário. Não é necessária nenhuma interação do usuário para a exploração.
Recomendações
Para o Android versão 9, considere restringir o acesso à função callCallbackForRequest em ConnectivityService.java até que uma correção esteja disponível. Como solução temporária, revise e ajuste as configurações de permissão para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para este problema.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ASB-A-161370134
CVE-2020-0454

Produtos afetados

Android