PT-2024-12700 · Tcl+1 · Tcl 30Z+2
CVE-2023-38295
·
Publicado
2024-04-22
·
Atualizado
2024-07-03
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
TCL 30Z, versões v5.2120.02.12008.1.T a v5.2120.02.12008.2.T
TCL 10L, versão v3.2014.12.1012.B
Descrição
O problema diz respeito a determinadas compilações de software para dispositivos Android da TCL que contêm um aplicativo pré-instalado vulnerável. Esse aplicativo depende de uma permissão ausente, que não oferece proteção em tempo de execução e é exigida por componentes em vários aplicativos pré-instalados. Quando um aplicativo de terceiros declara e solicita essa permissão ausente, ele pode interagir com componentes de serviço nos aplicativos vulneráveis para realizar leituras e gravações arbitrárias de arquivos. A permissão ausente é denominada
com.tct.smart.switchphone.permission.SWITCH DATA e é usada para interagir com o componente de serviço com.tct.smart.switchdata.DataService. Não é necessária nenhuma interação do usuário além da instalação e execução de um aplicativo de terceiros para explorar este problema.Recomendações
Para as versões do TCL 30Z v5.2120.02.12008.1.T a v5.2120.02.12008.2.T, considere desativar o aplicativo
com.tcl.screenrecorder até que uma correção esteja disponível.Para a versão v3.2014.12.1012.B do TCL 10L, considere desativar o aplicativo
com.tcl.sos até que uma correção esteja disponível.Como solução alternativa temporária, restrinja o acesso ao componente de serviço
com.tct.smart.switchdata.DataService para minimizar o risco de exploração.Evite usar a permissão
com.tct.smart.switchphone.permission.SWITCH DATA em aplicativos de terceiros até que o problema seja resolvido.Correção
Incorrect Default Permissions
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Android
Tcl 10L
Tcl 30Z