PT-2024-12700 · Tcl+1 · Tcl 30Z+2

CVE-2023-38295

·

Publicado

2024-04-22

·

Atualizado

2024-07-03

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
TCL 30Z, versões v5.2120.02.12008.1.T a v5.2120.02.12008.2.T
TCL 10L, versão v3.2014.12.1012.B
Descrição
O problema diz respeito a determinadas compilações de software para dispositivos Android da TCL que contêm um aplicativo pré-instalado vulnerável. Esse aplicativo depende de uma permissão ausente, que não oferece proteção em tempo de execução e é exigida por componentes em vários aplicativos pré-instalados. Quando um aplicativo de terceiros declara e solicita essa permissão ausente, ele pode interagir com componentes de serviço nos aplicativos vulneráveis para realizar leituras e gravações arbitrárias de arquivos. A permissão ausente é denominada com.tct.smart.switchphone.permission.SWITCH DATA e é usada para interagir com o componente de serviço com.tct.smart.switchdata.DataService. Não é necessária nenhuma interação do usuário além da instalação e execução de um aplicativo de terceiros para explorar este problema.
Recomendações
Para as versões do TCL 30Z v5.2120.02.12008.1.T a v5.2120.02.12008.2.T, considere desativar o aplicativo com.tcl.screenrecorder até que uma correção esteja disponível.
Para a versão v3.2014.12.1012.B do TCL 10L, considere desativar o aplicativo com.tcl.sos até que uma correção esteja disponível.
Como solução alternativa temporária, restrinja o acesso ao componente de serviço com.tct.smart.switchdata.DataService para minimizar o risco de exploração.
Evite usar a permissão com.tct.smart.switchphone.permission.SWITCH DATA em aplicativos de terceiros até que o problema seja resolvido.

Correção

Incorrect Default Permissions

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2023-38295

Produtos afetados

Android
Tcl 10L
Tcl 30Z