Android (ASB) Seite 14
Schwachstellen-Reports
1039 ReportsZeige 651 bis 700 von 1039
-
Android: Fehlende Berechtigungsprüfung in NetworkManagementService umgeht VPN-Zwang
CVE-2017-13314 HochIn setAllowOnlyVpnForUids von NetworkManagementService.java fehlt eine Berechtigungsprüfung, wodurch Sicherheitseinstellungen umgangen werden können. Laut Android Security Bulletin können betroffene Nutzer dadurch auf Nicht-VPN-Netzwerke zugreifen, obwohl sie eigentlich auf die VPN-Netzwerke beschränkt sein sollten; zusätzliche Ausführungsrechte oder eine Nutzerinteraktion sind für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch). Zur Ausnutzungswahrscheinlichkeit (EPSS) liegen für diese Lücke keine Angaben vor.
CVSS: 7.8 Publiziert: Referenz: NVD -
Android-Kernel: Out-of-Bounds Write in PMRWritePMPageList
CVE-2024-23715 HochIn der Funktion PMRWritePMPageList in pmr.c besteht durch einen Logikfehler eine mögliche Out-of-Bounds-Write-Schwachstelle, die lokal zu einer Rechteausweitung im Kernel führen kann, ohne dass zusätzliche Ausführungsrechte oder Nutzerinteraktion erforderlich sind. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android: Beliebige Codeausführung in PVRSRVRGXKickTA3DKM durch unzureichende Eingabevalidierung
CVE-2024-31337 HochIn der Funktion PVRSRVRGXKickTA3DKM in rgxta3d.c besteht aufgrund unzureichender Eingabevalidierung eine mögliche beliebige Codeausführung. Dies kann zu einer lokalen Rechteausweitung im Kernel führen, ohne dass zusätzliche Ausführungsrechte benötigt werden; eine Nutzerinteraktion ist nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android – Umgehung von Berechtigungen durch fehlende Null-Prüfung
CVE-2024-34719 HochAn mehreren Stellen besteht durch eine fehlende Null-Prüfung die Möglichkeit, Berechtigungen zu umgehen. Dies kann zu einer lokalen Rechteausweitung führen; zusätzliche Ausführungsrechte sind nicht erforderlich, eine Benutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: die Sicherheitsupdates des Android Security Bulletin einspielen.
CVSS: 7.8 Publiziert: Referenz: NVD -
Android – Mögliche Codeausführung und Rechteausweitung im Kernel
CVE-2024-34729 HochAn mehreren Stellen besteht durch einen Logikfehler im Code die Möglichkeit einer beliebigen Codeausführung. Dies kann zu einer lokalen Rechteausweitung im Kernel führen; zusätzliche Ausführungsrechte sind nicht erforderlich, eine Benutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: die Sicherheitsupdates des Android Security Bulletin einspielen.
CVSS: 7.8 Publiziert: Referenz: NVD -
Android – Use-after-free in DevmemXIntMapPages ermöglicht Kernel-Rechteausweitung
CVE-2024-34747 HochIn DevmemXIntMapPages von devicemem_server.c besteht durch einen Logikfehler ein mögliches Use-after-free. Dies kann zu einer lokalen Rechteausweitung im Kernel führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Benutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch). Anwender sollten die Verfügbarkeit von Android-Sicherheitsupdates prüfen.
CVSS: 7.8 Publiziert: Referenz: NVD -
Android – Logikfehler in SurfaceFlinger ermöglicht lokale Rechteausweitung
CVE-2024-40660 HochIn der Funktion setTransactionState von SurfaceFlinger.cpp erlaubt ein Logikfehler das Ändern geschützter Display-Attribute. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte nötig sind; eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: die Sicherheitsupdates aus dem Android Security Bulletin einspielen.
CVSS: 7.8 Publiziert: Referenz: NVD -
Android: fehlende Berechtigungsprüfung ermöglicht Mikrofonzugriff
CVE-2024-40661 HochIn der Funktion mayAdminGrantPermission von AdminRestrictedPermissionsUtils.java in Android besteht wegen einer fehlenden Berechtigungsprüfung ein möglicher Weg, auf das Mikrofon zuzugreifen. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte nötig sind; eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android – Rechteausweitung durch fehlende Berechtigungsprüfung in devicemem_server.c
CVE-2024-40671 HochIn der Funktion DevmemIntChangeSparse2 von devicemem_server.c besteht durch eine fehlende Berechtigungsprüfung eine Möglichkeit zur Ausführung beliebigen Codes. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Benutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: die Sicherheitsupdates des Android Security Bulletin einspielen.
CVSS: 7.8 Publiziert: Referenz: NVD -
Android – Rechteausweitung durch unsichere Deserialisierung in AppRestrictionsFragment
CVE-2024-43080 HochIn der Funktion onReceive in AppRestrictionsFragment.java von Android ermöglicht eine unsichere Deserialisierung eine mögliche Rechteausweitung. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Für die Ausnutzung ist eine Benutzerinteraktion erforderlich. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android: Umgehung von Carrier-Restriktionen in InstallPackageHelper
CVE-2024-43081 HochIn der Funktion installExistingPackageAsUser von InstallPackageHelper.java kann ein Logikfehler möglicherweise zur Umgehung von Carrier-Restriktionen missbraucht werden. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Nutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android – USB-Zugriff auf Geräteinhalte ohne Entsperren in UsbDeviceManager
CVE-2024-43085 HochIn der Funktion handleMessage von UsbDeviceManager.java in Android kann ein Logikfehler den Zugriff auf Geräteinhalte über USB ermöglichen, ohne dass das Gerät entsperrt werden muss. Dies kann eine lokale Rechteausweitung ermöglichen, ohne dass zusätzliche Ausführungsrechte benötigt werden. Eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android: Fehlende Berechtigungsprüfung im MediaProvider erlaubt Zugriff auf fremde App-Dateien
CVE-2024-43089 HochIn der Funktion updateInternal von MediaProvider.java kann wegen einer fehlenden Berechtigungsprüfung möglicherweise auf Dateien einer anderen App zugegriffen werden. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Nutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android: Verbergen aktivierter Accessibility-Services möglich
CVE-2024-43087 HochIn getInstalledAccessibilityPreferences von AccessibilitySettings.java erlaubt ein Logikfehler, einen aktivierten Accessibility-Service in den Accessibility-Einstellungen zu verbergen. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte benötigt werden. Für die Ausnutzung ist Benutzerinteraktion erforderlich. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android – Manipulation fremder App-Berechtigungen durch fehlende Berechtigungsprüfung
CVE-2024-43088 HochIn mehreren Funktionen von AppInfoBase.java in Android können wegen einer fehlenden Berechtigungsprüfung die App-Berechtigungseinstellungen eines anderen Benutzers auf dem Gerät manipuliert werden. Dies kann zu einer lokalen Rechteausweitung über Benutzergrenzen hinweg führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Benutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
DevmemIntChangeSparse: Logikfehler führt zu lokaler Rechteausweitung im Kernel
CVE-2023-35659 HochIn der Funktion DevmemIntChangeSparse von devicemem_server.c ermöglicht laut NVD ein Logikfehler eine mögliche beliebige Codeausführung. Dies kann zu einer lokalen Rechteausweitung im Kernel führen, ohne dass zusätzliche Ausführungsrechte nötig sind. Nutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android: Rechteausweitung im Kernel über PVRSRVRGXKickTA3DKM (rgxta3d.c)
CVE-2023-35686 HochIn der Funktion PVRSRVRGXKickTA3DKM in rgxta3d.c kann durch unzureichende Eingabevalidierung möglicherweise beliebiger Code ausgeführt werden, was zu lokaler Rechteausweitung im Kernel führen kann. Zusätzliche Ausführungsrechte sind dafür nicht nötig, eine Nutzerinteraktion ist ebenfalls nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Google Chrome auf Android: Use-after-free in Family Experiences
CVE-2024-10826 HochIn der Komponente Family Experiences von Google Chrome auf Android vor Version 130.0.6723.116 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer kann über eine präparierte HTML-Seite eine Heap-Speicherbeschädigung auslösen und möglicherweise ausnutzen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Schreibzugriff ausserhalb der Grenzen ermöglicht lokale Rechteausweitung
CVE-2024-20104 HochAufgrund einer fehlenden Bereichsprüfung besteht in der betroffenen Komponente ein Schreibzugriff ausserhalb der zulässigen Grenzen. Dies kann ohne zusätzliche Ausführungsrechte zu einer lokalen Ausweitung von Berechtigungen führen; für eine Ausnutzung ist eine Benutzerinteraktion erforderlich. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: den vom Hersteller bereitgestellten Patch (Patch-ID ALPS09073261) einspielen.
CVSS: 8.4 Publiziert: Referenz: NVD -
Android (Google Pixel): Rechteausweitung in der ABL-Komponente
CVE-2024-47014 HochAuf Google-Pixel-Geräten mit Android-Stand vor dem 2024-10-05 erlaubt eine Schwachstelle in der ABL-Komponente eine Rechteausweitung. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: das Android-Sicherheitsupdate vom 2024-10-05 oder neuer einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Logikfehler ermöglicht Man-in-the-Middle-Angriff mit Rechteausweitung
CVE-2024-47023 HochAufgrund eines Logikfehlers im Code besteht die Möglichkeit eines Man-in-the-Middle-Angriffs. Dies kann zu einer entfernten Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte oder eine Nutzerinteraktion erforderlich sind. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
Android – Out-of-Bounds Write in mm_GmmPduCodec.c ermöglicht lokale Rechteausweitung
CVE-2024-47012 HochIn der Funktion mm_GetMobileIdIndexForNsUpdate in mm_GmmPduCodec.c von Android kann eine fehlerhafte Bereichsprüfung zu einem Out-of-Bounds Write führen. Die Lücke ermöglicht eine lokale Rechteausweitung, ohne dass zusätzliche Ausführungsrechte benötigt werden; eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android – Arbitrary Write in flexpmu_cal_rae.c mit lokaler Rechteausweitung
CVE-2024-47013 HochIn der Funktion pmucal_rae_handle_seq_int in flexpmu_cal_rae.c von Android ermöglichen uninitialisierte Daten einen möglichen beliebigen Schreibzugriff (Arbitrary Write). Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind; eine Benutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: die Sicherheitsupdates des Android Security Bulletin einspielen.
CVSS: 7.8 Publiziert: Referenz: NVD -
Android – Rechteausweitung durch unsicheren Standardwert
CVE-2024-47016 HochIn Android besteht durch einen unsicheren Standardwert eine mögliche Privilegien-Eskalation. Die Lücke kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind; eine Benutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch). Anwender und Gerätehersteller sollten die im Android Security Bulletin bereitgestellten Aktualisierungen berücksichtigen.
CVSS: 7.8 Publiziert: Referenz: NVD -
Android – Use-after-Free in ufshc_scsi_cmd (ufs.c)
CVE-2024-47017 HochIn der Funktion ufshc_scsi_cmd in ufs.c kann eine Stack-Variable nach ihrer Freigabe weiterverwendet werden (Use-after-Free). Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Für die Ausnutzung ist keine Benutzerinteraktion nötig. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android – Out-of-Bounds Write in vring_size durch Integer Overflow
CVE-2024-47024 HochIn der Funktion vring_size in external/headers/include/virtio/virtio_ring.h von Android kann ein Integer Overflow zu einem Out-of-Bounds Write führen. Die Lücke ermöglicht eine lokale Rechteausweitung, ohne dass zusätzliche Ausführungsrechte benötigt werden; eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android – unzulässiger physischer Speicherzugriff in shared_mem.c
CVE-2024-47027 HochIn der Funktion sm_mem_compat_get_vmm_obj in lib/sm/shared_mem.c von Android ermöglicht eine unzureichende Eingabevalidierung einen möglichen Zugriff auf beliebigen physischen Speicher. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind; eine Benutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: die Sicherheitsupdates des Android Security Bulletin einspielen.
CVSS: 7.8 Publiziert: Referenz: NVD -
Android – Use-after-Free in lwis_allocator_free
CVE-2024-47033 HochIn der Funktion lwis_allocator_free in lwis_allocator.c kann es durch ein Use-after-Free zu einer Speicherbeschädigung kommen. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Für die Ausnutzung ist keine Benutzerinteraktion nötig. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android – Out-of-Bounds Write in vring_init ermöglicht lokale Rechteausweitung
CVE-2024-47035 HochIn der Funktion vring_init in external/headers/include/virtio/virtio_ring.h von Android kann ein Logikfehler zu einem Out-of-Bounds Write führen. Die Lücke ermöglicht eine lokale Rechteausweitung, ohne dass zusätzliche Ausführungsrechte benötigt werden; eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android – Out-of-Bounds Read in valid_address (syscall.c)
CVE-2024-47041 HochIn der Funktion valid_address in syscall.c kann es durch eine fehlerhafte Grenzprüfung zu einem Out-of-Bounds Read kommen. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Für die Ausnutzung ist keine Benutzerinteraktion nötig. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Google Chrome auf Android – Fehlerhafte WebAuthentication-Implementierung
CVE-2024-9956 HochEine unangemessene Implementierung der WebAuthentication-Komponente in Google Chrome auf Android vor Version 130.0.6723.58 erlaubte einem lokalen Angreifer eine Rechteausweitung über eine präparierte HTML-Seite. Die Chromium-Sicherheitseinstufung lautet Medium. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Chrome auf Version 130.0.6723.58 oder neuer aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
Android vdec: Out-of-Bounds-Write durch fehlende Bounds-Prüfung ermöglicht lokale Rechteausweitung
CVE-2024-20092 HochIn der vdec-Komponente von Android besteht durch eine fehlende Bounds-Prüfung eine mögliche Out-of-Bounds-Write-Schwachstelle. Sie kann lokal zu einer Rechteausweitung mit System-Ausführungsrechten führen, wobei keine Benutzerinteraktion erforderlich ist. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android UMTS-RLC-Treiber: Schreibzugriff ausserhalb der Grenzen
CVE-2024-39431 HochIm UMTS-RLC-Treiber besteht aufgrund einer fehlenden Bereichsprüfung die Möglichkeit eines Schreibzugriffs ausserhalb der zulässigen Grenzen. Dies kann zu einem entfernten Denial-of-Service führen, wobei Ausführungsrechte auf Systemebene erforderlich sind. CVSS-Basiswert: 8.3 (Hoch).
CVSS: 8.3 Publiziert: Referenz: NVD -
Android: Out-of-Bounds Read im UMTS-RLC-Treiber
CVE-2024-39432 HochIm UMTS-RLC-Treiber kann durch eine fehlende Bereichsprüfung ein Lesezugriff ausserhalb der Grenzen auftreten. Dies kann zu einem entfernten Denial of Service führen, wobei Systemrechte für die Ausnutzung nötig sind. Betroffen ist die Produktlinie Android (ASB). CVSS-Basiswert: 8.3 (Hoch).
CVSS: 8.3 Publiziert: Referenz: NVD -
Android – lokale Rechteausweitung durch ungewöhnliche Ursache
CVE-2024-29779 HochEine Schwachstelle mit ungewöhnlicher Ursache ermöglicht eine lokale Rechteausweitung ohne zusätzliche Ausführungsrechte. Eine Nutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android – Memory Corruption in ppmp_unprotect_buf ermöglicht lokale Rechteausweitung
CVE-2024-44093 HochIn der Funktion ppmp_unprotect_buf in drm/code/drm_fw.c von Android kann ein Logikfehler zu einer Speicherbeschädigung führen. Dies kann eine lokale Rechteausweitung ermöglichen, ohne dass zusätzliche Ausführungsrechte benötigt werden. Eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android: Fehlende LCS-Signaturdurchsetzung durch Test-/Debug-Code in Produktiv-Build
CVE-2024-44092 HochIn Android fehlt möglicherweise die Durchsetzung der LCS-Signaturprüfung, weil Test- bzw. Debugging-Code in einem Produktiv-Build verblieben ist. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Nutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android: Lokale Rechteausweitung durch Memory Corruption in drm_fw.c
CVE-2024-44094 HochIn der Funktion ppmp_protect_mfcfw_buf in code/drm_fw.c kann es wegen unzureichender Eingabevalidierung zu einer Speicherbeschädigung kommen. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte benötigt werden. Eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android – Lokale Rechteausweitung durch Speicherfehler in drm_fw.c
CVE-2024-44095 HochIn der Funktion ppmp_protect_mfcfw_buf in code/drm_fw.c von Android kann ein Logikfehler zu einer Speicherbeschädigung führen. Dies ermöglicht eine lokale Rechteausweitung, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Benutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Use-after-free im Media Router (Google Chrome für Android)
CVE-2024-8637 HochEin Use-after-free-Fehler im Media Router betrifft Google Chrome auf Android vor Version 128.0.6613.137. Ein entfernter Angreifer kann die Schwachstelle über eine speziell präparierte HTML-Seite ausnutzen, um Heap-Korruption herbeizuführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Google Chrome 128.0.6613.137 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Google Chrome – Use-after-free in Autofill
CVE-2024-8639 HochIn der Autofill-Komponente von Google Chrome unter Android vor Version 128.0.6613.137 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer kann über eine präparierte HTML-Seite eine Speicherbeschädigung auslösen und möglicherweise ausnutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Chrome 128.0.6613.137 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Android – Beliebige Codeausführung in PVRSRVBridgeRGXKickTA3D2
CVE-2024-31336 HochIn PVRSRVBridgeRGXKickTA3D2 von server_rgxta3d_bridge.c kann es durch unzureichende Eingabevalidierung zu beliebiger Codeausführung kommen. Dies kann zu einer lokalen Rechteausweitung im Kernel führen; es sind keine zusätzlichen Ausführungsrechte und keine Benutzerinteraktion erforderlich. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
CVE-2024-40650 – FRP-Umgehung über WLAN-Einrichtung in Android
CVE-2024-40650 HochIn wifi_item_edit_content von styles.xml in Android fehlt eine Prüfung des Factory-Reset-Protection-Status (FRP), wodurch sich der FRP-Schutz umgehen lässt. Das kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte oder eine Benutzerinteraktion nötig sind. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android – Zugriff auf die Einstellungen-App während der Geräteeinrichtung
CVE-2024-40652 HochIn der Funktion onCreate von SettingsHomepageActivity.java ermöglicht eine fehlende Berechtigungsprüfung den Zugriff auf die Einstellungen-App, während sich das Gerät noch in der Einrichtung (Provisioning) befindet. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Für die Ausnutzung ist eine Benutzerinteraktion nötig. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: die Sicherheitsupdates des Android Security Bulletin einspielen.
CVSS: 7.8 Publiziert: Referenz: NVD -
Android – Permission-Bypass durch Confused Deputy ermöglicht Rechteausweitung
CVE-2024-40654 HochAn mehreren Stellen in Android ist ein Permission-Bypass durch einen sogenannten Confused Deputy möglich. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte nötig sind; für die Ausnutzung ist eine Benutzerinteraktion erforderlich. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: die Sicherheitsupdates aus dem Android Security Bulletin einspielen.
CVSS: 7.8 Publiziert: Referenz: NVD -
Android: Berechtigungsumgehung in CallScreeningServiceHelper
CVE-2024-40655 HochIn der Funktion bindAndGetCallIdentification von CallScreeningServiceHelper.java in Android besteht durch eine Berechtigungsumgehung ein möglicher Weg, eine While-in-use-Berechtigung im Hintergrund aufrechtzuerhalten. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte nötig sind; für die Ausnutzung ist eine Benutzerinteraktion erforderlich. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android – Heap-Pufferüberlauf in SoftVideoDecoderOMXComponent
CVE-2024-40658 HochIn der Funktion getConfig von SoftVideoDecoderOMXComponent.cpp kann es durch einen Heap-Pufferüberlauf zu einem Schreibzugriff ausserhalb der Speichergrenzen kommen. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Benutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: die Sicherheitsupdates des Android Security Bulletin einspielen.
CVSS: 7.8 Publiziert: Referenz: NVD -
CVE-2024-40657 – Rechteausweitung über AccountTypePreferenceLoader in Android
CVE-2024-40657 HochIn der Methode addPreferencesForType von AccountTypePreferenceLoader.java in Android können durch ein Confused-Deputy-Problem Apps anderer Benutzer deaktiviert werden. Das kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte oder eine Benutzerinteraktion nötig sind. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
CVE-2024-40662 – Rechteausweitung durch fehlerhafte Uri-Validierung in Android
CVE-2024-40662 HochIn der Methode scheme von Uri.java in Android kann wegen unzureichender Eingabevalidierung ein fehlerhaft aufgebautes Uri-Objekt erzeugt werden. Das kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte oder eine Benutzerinteraktion nötig sind. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Google Chrome – Use-after-free in der Passwörter-Komponente
CVE-2024-7964 HochIn der Passwörter-Komponente von Google Chrome unter Android vor Version 128.0.6613.84 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer kann über eine präparierte HTML-Seite eine Speicherbeschädigung auslösen und möglicherweise ausnutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Chrome 128.0.6613.84 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Android (ASB), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.