PT-2021-12991 · Google · Android

Publicado

2021-01-01

·

Atualizado

2023-08-10

·

CVE-2021-0307

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
**Nome do software vulnerável e versões afetadas:
Versões do Android de Android-10 a Android-11
Descrição:
O problema está relacionado a um “confused deputy” na função updatePermissionSourcePackage do arquivo PermissionManagerService.java, o que pode levar a uma escalada local de privilégios. Isso permite que um aplicativo malicioso obtenha acesso a uma permissão perigosa sem a necessidade de privilégios de execução adicionais ou interação do usuário.
Recomendações:
Para as versões do Android de Android-10 a Android-11, considere restringir o acesso a permissões confidenciais para minimizar o risco de exploração até que uma correção esteja disponível.
Como solução alternativa temporária, revise e restrinja o uso de concessões automáticas de permissão em tempo de execução para impedir o acesso silencioso a permissões perigosas.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

ASB-A-155648771
CVE-2021-0307

Produtos afetados

Android