PT-2020-19877 · Oneplus · Oneplus 7 Pro

Andrew Lee-Thorp

+2

·

Publicado

2020-04-14

·

Atualizado

2021-07-21

·

CVE-2020-7958

CVSS v3.1

6.0

Média

VetorAV:L/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do OnePlus 7 Pro anteriores à 10.0.3.GM21BA
Descrição
Foi detectada uma falha no firmware dos dispositivos afetados, na qual um usuário com privilégios, como um usuário root no Rich Execution Environment (REE), pode obter imagens bitmap do sensor de impressão digital devido a código de depuração remanescente. O Trusted Application (TA) suporta mais comandos do que o necessário para a autenticação por impressão digital, permitindo que um invasor com a capacidade de enviar comandos ao TA recupere uma imagem bruta da impressão digital. Isso significa que o Trusted Execution Environment (TEE) não protege mais os dados identificáveis da impressão digital contra o REE.
Recomendações
Para versões anteriores à 10.0.3.GM21BA, atualize para a versão 10.0.3.GM21BA ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o acesso à funcionalidade do sensor de impressão digital para minimizar o risco de exploração.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

CVE-2020-7958

Produtos afetados

Oneplus 7 Pro