Android (ASB) Seite 15
Schwachstellen-Reports
1039 ReportsZeige 701 bis 750 von 1039
-
Use-after-free in sendDeviceState_1_6 von RadioExt.cpp (Android)
CVE-2024-32927 HochIn sendDeviceState_1_6 von RadioExt.cpp besteht durch unzureichende Sperrenverwaltung ein möglicher Use-after-free. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte benötigt werden; Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android: Beliebige Codeausführung in _MMU_AllocLevel durch Integer-Overflow
CVE-2024-31333 HochIn der Funktion _MMU_AllocLevel in mmu_common.c besteht aufgrund eines Integer-Overflows eine mögliche beliebige Codeausführung. Dies kann zu einer lokalen Rechteausweitung im Kernel führen, ohne dass zusätzliche Ausführungsrechte benötigt werden; eine Nutzerinteraktion ist nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android – VPN-App lässt sich vom Sperrbildschirm aus deaktivieren
CVE-2024-34734 HochIn onForegroundServiceButtonClicked von FooterActionsViewModel.kt erlaubt ein unsicherer Standardwert, die aktive VPN-App vom Sperrbildschirm aus zu deaktivieren. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Benutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch). Anwender sollten die Verfügbarkeit von Android-Sicherheitsupdates prüfen.
CVSS: 7.8 Publiziert: Referenz: NVD -
Android: Privilegienerweiterung in StagefrightRecorder (setupVideoEncoder)
CVE-2024-34736 HochIn setupVideoEncoder von StagefrightRecorder.cpp in Android kann es bei aktivierter B-Frame-Unterstützung zu einer asynchronen Wiedergabe kommen. Dies kann eine lokale Privilegienerweiterung ermöglichen, ohne dass zusätzliche Ausführungsrechte benötigt werden. Eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: die Sicherheitsupdates des Android Security Bulletin einspielen.
CVSS: 7.8 Publiziert: Referenz: NVD -
Android – Lokale Rechteausweitung über unverschiebbare Picture-in-Picture-Fenster
CVE-2024-34737 HochIn ensureSetPipAspectRatioQuotaTracker in ActivityClientController.java können durch einen Logikfehler unverschiebbare und nicht löschbare Picture-in-Picture-Fenster erzeugt werden. Dies kann zu einer lokalen Rechteausweitung führen; zusätzliche Ausführungsrechte sind nicht erforderlich, eine Benutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: die Sicherheitsupdates des Android Security Bulletin einspielen.
CVSS: 7.8 Publiziert: Referenz: NVD -
Android – Logikfehler im AppOpsService ermöglicht lokale Rechteausweitung
CVE-2024-34738 HochIn mehreren Funktionen von AppOpsService.java in Android können unprivilegierte Apps aufgrund eines Logikfehlers ihre eigenen restrictRead-App-Op-Zustände auslesen. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte benötigt werden; eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch). Eine konkrete Massnahme ist in den Quelldaten nicht ausgewiesen.
CVSS: 7.8 Publiziert: Referenz: NVD -
Android – Ausbruch aus dem Setup-Wizard in UsbProfileGroupSettingsManager
CVE-2024-34739 HochIn shouldRestrictOverlayActivities von UsbProfileGroupSettingsManager.java ermöglicht ein Logikfehler einen möglichen Ausbruch aus dem Setup-Wizard (SUW). Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Für die Ausnutzung ist eine Benutzerinteraktion nötig. CVSS-Basiswert: 7.8 (Hoch). Anwender sollten die Verfügbarkeit von Android-Sicherheitsupdates prüfen.
CVSS: 7.8 Publiziert: Referenz: NVD -
Android: XML-Injection durch Integer-Überlauf in BinaryXmlSerializer
CVE-2024-34740 HochIn den Methoden attributeBytesBase64 und attributeBytesHex von BinaryXmlSerializer.java in Android kann ein Integer-Überlauf zu einer beliebigen XML-Injection führen. Dies kann eine lokale Privilegienerweiterung ermöglichen, ohne dass zusätzliche Ausführungsrechte benötigt werden. Eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: die Sicherheitsupdates des Android Security Bulletin einspielen.
CVSS: 7.8 Publiziert: Referenz: NVD -
Android – Nachrichteninhalte trotz Sperrbildschirm-Einschränkung auf dem Screensaver sichtbar
CVE-2024-34741 HochIn setForceHideNonSystemOverlayWindowIfNeeded in WindowState.java können durch einen Logikfehler Nachrichteninhalte auf dem Screensaver sichtbar sein, obwohl der Benutzer die Sichtbarkeit auf dem Sperrbildschirm eingeschränkt hat. Dies kann zu einer lokalen Rechteausweitung führen; zusätzliche Ausführungsrechte sind nicht erforderlich, eine Benutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: die Sicherheitsupdates des Android Security Bulletin einspielen.
CVSS: 7.8 Publiziert: Referenz: NVD -
Android – Tapjacking in SurfaceFlinger ermöglicht lokale Rechteausweitung
CVE-2024-34743 HochIn der Funktion setTransactionState von SurfaceFlinger.cpp in Android ermöglicht ein Logikfehler Tapjacking. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte benötigt werden; eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch). Eine konkrete Massnahme ist in den Quelldaten nicht ausgewiesen.
CVSS: 7.8 Publiziert: Referenz: NVD -
Android SumeNNService – Rechteausweitung durch fehlerhafte Rechteverwaltung
CVE-2024-34620 HochEine fehlerhafte Rechteverwaltung in SumeNNService vor SMR Aug-2024 Release 1 erlaubt lokalen Angreifern das Starten eines privilegierten Dienstes. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: Aktualisierung auf SMR Aug-2024 Release 1 oder neuer.
CVSS: 8.4 Publiziert: Referenz: NVD -
Insufficient data validation in Dawn in Google Chrome on Android prior to 127.0.6533.88 allowed a remote attacker to execute arbitrary code via a crafted HTML page. (Chromium security severity: High)
CVE-2024-7256 HochIn der Dawn-Komponente von Google Chrome auf Android liegt vor Version 127.0.6533.88 eine unzureichende Datenvalidierung vor. Ein entfernter Angreifer kann darüber mittels einer präparierten HTML-Seite beliebigen Code ausführen. Chromium stuft den Schweregrad intern als High ein. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Google Chrome 127.0.6533.88 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Authentifizierungsumgehung beim BLE-Pairing in Android
CVE-2024-34722 HochIn der Funktion smp_proc_rand der Datei smp_act.cc besteht aufgrund einer fehlerhaften Implementierung eines Protokolls die Möglichkeit einer Authentifizierungsumgehung während des Legacy-BLE-Pairings. Dies kann zu einer Rechteausweitung aus der Ferne führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Nutzerinteraktion ist für die Ausnutzung nicht notwendig. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Android-Kernel: Out-of-Bounds Write in CacheOpPMRExec durch Integer-Overflow
CVE-2024-23695 HochIn CacheOpPMRExec in cache_km.c besteht durch einen Integer-Overflow eine mögliche Out-of-Bounds-Write-Schwachstelle, die lokal zu einer Rechteausweitung im Kernel führen kann, ohne dass zusätzliche Ausführungsrechte oder Nutzerinteraktion erforderlich sind. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Lokale Rechteausweitung im Android-Kernel durch Use-after-free in RGXCreateZSBufferKM
CVE-2024-23696 HochIn der Funktion RGXCreateZSBufferKM der Datei rgxta3d.c besteht laut Quellbeschreibung ein Use-after-free, das eine mögliche beliebige Codeausführung ermöglicht. Dies kann zu einer lokalen Rechteausweitung im Kernel führen, ohne dass zusätzliche Ausführungsrechte oder eine Nutzerinteraktion erforderlich sind. CVSS-Basiswert: 7.8 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 7.8 Publiziert: Referenz: NVD -
Android – Use-after-Free in RGXCreateHWRTData_aux
CVE-2024-23697 HochIn der Funktion RGXCreateHWRTData_aux von rgxta3d.c besteht laut NVD durch einen Use-after-Free-Fehler die Möglichkeit beliebiger Codeausführung. Dies kann zu einer lokalen Rechteausweitung im Kernel führen, ohne dass zusätzliche Ausführungsrechte oder eine Nutzerinteraktion erforderlich sind. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android: Fehlende Bounds-Prüfung in RGXFWChangeOSidPriority
CVE-2024-23698 HochIn RGXFWChangeOSidPriority der rgxfwutils.c besteht durch eine fehlende Bounds-Prüfung eine mögliche beliebige Codeausführung. Dies kann zu einer lokalen Rechteausweitung im Kernel führen, ohne dass zusätzliche Ausführungsrechte nötig sind. Für die Ausnutzung ist keine Nutzerinteraktion erforderlich. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android – Rechteausweitung in DevmemXIntUnreserveRange
CVE-2024-23711 HochIn der Funktion DevmemXIntUnreserveRange von devicemem_server.c besteht laut NVD durch einen Logikfehler die Möglichkeit beliebiger Codeausführung. Dies kann zu einer lokalen Rechteausweitung im Kernel führen, ohne dass zusätzliche Ausführungsrechte oder eine Nutzerinteraktion erforderlich sind. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android: Autofill-Dienst durch unzureichende Eingabevalidierung verborgen
CVE-2024-31310 HochIn der Funktion newServiceInfoLocked von AutofillManagerServiceImpl.java besteht durch unzureichende Eingabevalidierung die Möglichkeit, einen aktivierten Autofill-Dienst in den Autofill-Diensteinstellungen zu verbergen. Dies kann zu einer lokalen Rechteausweitung führen; eine Nutzerinteraktion ist dafür erforderlich, zusätzliche Ausführungsrechte sind nicht nötig. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android – Out-of-Bounds Write in stats_event.c
CVE-2024-31311 HochIn increment_annotation_count von stats_event.c kann es durch eine fehlende Bereichsprüfung zu einem Schreibzugriff ausserhalb der Speichergrenzen kommen. Dies kann zu einer lokalen Rechteausweitung führen; es sind keine zusätzlichen Ausführungsrechte und keine Benutzerinteraktion erforderlich. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android: Out-of-Bounds-Write in availableToWriteBytes durch fehlerhafte Bounds-Prüfung
CVE-2024-31313 HochIn der Funktion availableToWriteBytes in MessageQueueBase.h besteht aufgrund einer fehlerhaften Bounds-Prüfung eine mögliche Out-of-Bounds-Write-Schwachstelle. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte benötigt werden; eine Nutzerinteraktion ist nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Verstecken von Apps mit Benachrichtigungszugriff durch fehlerhafte Eingabevalidierung in ManagedServices.java (Android)
CVE-2024-31315 HochIn mehreren Funktionen von ManagedServices.java besteht durch unzureichende Eingabevalidierung die Möglichkeit, eine App mit Benachrichtigungszugriff in den Einstellungen „Device & app notifications“ zu verstecken. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte benötigt werden; für die Ausnutzung ist Benutzerinteraktion erforderlich. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android: Willkürlicher Background-Activity-Launch über Parcel-Mismatch
CVE-2024-31316 HochIn der Funktion onResult von AccountManagerService.java besteht durch einen Parcel-Mismatch die Möglichkeit, einen willkürlichen Background-Activity-Launch durchzuführen. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte oder eine Nutzerinteraktion erforderlich sind. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android – Codeausführung als beliebige App via WRITE_SECURE_SETTINGS
CVE-2024-31317 HochIn mehreren Funktionen von ZygoteProcess.java kann durch unsichere Deserialisierung über WRITE_SECURE_SETTINGS Code im Kontext einer beliebigen App ausgeführt werden. Dies kann zu einer lokalen Rechteausweitung führen; erforderlich sind Ausführungsrechte auf Nutzerebene, aber keine Benutzerinteraktion. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android: Companion-Device-Pairing ohne Nutzerbestätigung durch fehlende Berechtigungsprüfung
CVE-2024-31318 HochIn CompanionDeviceManagerService.java besteht aufgrund einer fehlenden Berechtigungsprüfung eine Möglichkeit, ein Companion-Geraet ohne Zustimmung des Nutzers zu koppeln. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte benötigt werden; eine Nutzerinteraktion ist nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Cross-User-Datenleck in updateNotificationChannelFromPrivilegedListener (Android NotificationManagerService)
CVE-2024-31319 HochIn updateNotificationChannelFromPrivilegedListener von NotificationManagerService.java besteht durch einen Confused-Deputy-Fehler ein mögliches Datenleck über Benutzergrenzen hinweg. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte benötigt werden; Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android: Companion-Device-Assoziation ohne Bestätigung über CDM
CVE-2024-31320 HochIn der Funktion setSkipPrompt von AssociationRequest.java besteht durch das Companion Device Manager (CDM) Framework die Möglichkeit, eine Companion-Device-Assoziation ohne jegliche Bestätigung herzustellen. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte oder eine Nutzerinteraktion erforderlich sind. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android – Verborgene Accessibility-Service-App in AccessibilityManagerService
CVE-2024-31322 HochIn updateServicesLocked von AccessibilityManagerService.java kann eine App durch unzureichende Eingabevalidierung vor den Einstellungen verborgen bleiben, während sie den Accessibility Service weiter nutzt. Dies kann zu einer lokalen Rechteausweitung führen; es sind keine zusätzlichen Ausführungsrechte, aber eine Benutzerinteraktion erforderlich. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android: Tapjacking ermöglicht Erschleichen von Health-Berechtigungen
CVE-2024-31323 HochIn der onCreate-Methode mehrerer Dateien besteht durch Tapjacking eine Möglichkeit, Nutzer zur Erteilung von Health-Berechtigungen zu verleiten. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte benötigt werden; laut Quelle ist keine Nutzerinteraktion für die Ausnutzung erforderlich. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Cross-User-Datenleck bei Bildzugriff durch Logikfehler (Android)
CVE-2024-31325 HochAn mehreren Stellen besteht durch einen Logikfehler eine mögliche Offenlegung von Bildern über Benutzergrenzen hinweg. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte benötigt werden; Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android: Rechteausweitung durch nicht ausgeführten Policy-Migrationscode
CVE-2024-31326 HochAn mehreren Stellen besteht durch einen Logikfehler die Möglichkeit, dass Policy-Migrationscode nie ausgeführt wird. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte oder eine Nutzerinteraktion erforderlich sind. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android – Umgehung der WLAN-Verbindungsbeschränkung durch fehlende Berechtigungsprüfung
CVE-2024-31332 HochAn mehreren Stellen kann durch eine fehlende Berechtigungsprüfung eine Einschränkung beim Hinzufügen neuer WLAN-Verbindungen umgangen werden. Dies kann zu einer lokalen Rechteausweitung führen; es sind keine zusätzlichen Ausführungsrechte und keine Benutzerinteraktion erforderlich. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Rechteausweitung im Kernel durch Logikfehler in DevmemIntFreeDefBackingPage (Android)
CVE-2024-31334 HochIn DevmemIntFreeDefBackingPage von devicemem_server.c besteht durch einen Logikfehler eine mögliche beliebige Codeausführung. Dies kann zu einer lokalen Rechteausweitung im Kernel führen, ohne dass zusätzliche Ausführungsrechte benötigt werden; Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android: Rechteausweitung durch Logikfehler in DevmemIntChangeSparse2
CVE-2024-31335 HochIn der Funktion DevmemIntChangeSparse2 von devicemem_server.c besteht durch einen Logikfehler eine mögliche willkürliche Codeausführung. Dies kann zu einer lokalen Rechteausweitung im Kernel führen, ohne dass zusätzliche Ausführungsrechte oder eine Nutzerinteraktion erforderlich sind. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Speicherkorruption durch Use-after-free in StatsService.cpp (Android)
CVE-2024-31339 HochIn mehreren Funktionen von StatsService.cpp besteht durch einen Use-after-free eine mögliche Speicherkorruption. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte benötigt werden; Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android – Codeausführung in App-Zygote-Prozessen über ZygoteCommandBuffer
CVE-2024-34720 HochIn der Funktion nativeForkRepeatedly von com_android_internal_os_ZygoteCommandBuffer.cpp in Android ermöglicht ein Logikfehler die Ausführung von beliebigem Code in beliebigen App-Zygote-Prozessen. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte benötigt werden; eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch). Eine konkrete Massnahme ist in den Quelldaten nicht ausgewiesen.
CVSS: 7.8 Publiziert: Referenz: NVD -
Android – Diebstahl von mAllowlistToken in ParcelableListBinder
CVE-2024-34723 HochIn onTransact von ParcelableListBinder.java ermöglicht ein Logikfehler den möglichen Diebstahl des mAllowlistToken, um eine App aus dem Hintergrund zu starten. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Benutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch). Anwender sollten die Verfügbarkeit von Android-Sicherheitsupdates prüfen.
CVSS: 7.8 Publiziert: Referenz: NVD -
Android: Codeausführung im Kernel durch Logikfehler in PVRSRV_MMap
CVE-2024-34726 HochIn PVRSRV_MMap von pvr_bridge_k.c besteht durch einen Logikfehler die Möglichkeit einer beliebigen Codeausführung. Dies kann zu einer lokalen Privilegienerweiterung im Kernel führen, ohne dass zusätzliche Ausführungsrechte benötigt werden. Eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: die Sicherheitsupdates des Android Security Bulletin einspielen.
CVSS: 7.8 Publiziert: Referenz: NVD -
Android (ASB): Permission Bypass durch Confused Deputy ermöglicht lokale Rechteausweitung
CVE-2023-21113 HochIn mehreren Android-Komponenten ermöglicht ein Confused-Deputy-Problem eine Umgehung von Berechtigungsprüfungen. Dies kann laut Quelle zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte nötig sind. Eine Nutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android: Berechtigungsumgehung durch Confused Deputy ermöglicht lokale Rechteausweitung
CVE-2023-21114 HochIn mehreren Android-Komponenten besteht eine mögliche Berechtigungsumgehung durch einen sogenannten Confused-Deputy-Fehler. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Nutzerinteraktion ist für die Ausnutzung nicht notwendig. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
OneUIHome – unzulässige Zugriffskontrolle ermöglicht Start privilegierter Aktivitäten
CVE-2024-20888 HochIn OneUIHome besteht vor dem SMR-Jul-2024-Release 1 eine unzulässige Zugriffskontrolle, durch die lokale Angreifer privilegierte Aktivitäten starten können. Eine Ausnutzung erfordert eine Interaktion der Nutzerin oder des Nutzers. CVSS-Basiswert: 7.8 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Eine EPSS-Angabe liegt in den Quelldaten nicht vor.
CVSS: 7.8 Publiziert: Referenz: NVD -
Android SystemUI – Zugriffskontrollfehler in launchFullscreenIntent
CVE-2024-20891 HochIn der SystemUI-Komponente von Android erlaubt eine unzureichende Zugriffskontrolle in launchFullscreenIntent vor dem SMR-Juli-2024-Release-1 lokalen Angreifern, privilegierte Activities zu starten. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Samsung SystemUI – Fehlerhafte Zugriffskontrolle in launchApp
CVE-2024-34585 HochEine fehlerhafte Zugriffskontrolle in launchApp von SystemUI vor SMR Jul-2024 Release 1 erlaubt lokalen Angreifern das Starten privilegierter Aktivitäten. Laut CVSS-Vektor ist der Angriff lokal mit niedrigen Rechten und ohne Benutzerinteraktion möglich und beeinträchtigt Vertraulichkeit, Integrität und Verfügbarkeit in hohem Mass. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf SMR Jul-2024 Release 1 oder neuer aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
Samsung SystemUI: Start privilegierter Aktivitäten durch fehlerhafte Zugriffskontrolle
CVE-2024-34595 HochEine fehlerhafte Zugriffskontrolle in clickAdapterItem von SystemUI erlaubt es lokalen Angreifern vor dem Sicherheitsupdate SMR Jul-2024 Release 1, privilegierte Aktivitäten zu starten. Laut CVSS-Vektor sind dafür nur niedrige Privilegien und keine Benutzerinteraktion erforderlich; Vertraulichkeit, Integrität und Verfügbarkeit sind in hohem Mass betroffen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: das Sicherheitsupdate SMR Jul-2024 Release 1 oder neuer einspielen.
CVSS: 7.8 Publiziert: Referenz: NVD -
Android: Out-of-Bounds-Write in dhd_prot_txstatus_process ermöglicht RCE
CVE-2024-32925 HochIn der Funktion dhd_prot_txstatus_process der Datei dhd_msgbuf.c fehlt eine Bereichsprüfung, wodurch ein Out-of-Bounds-Write möglich ist. Dies kann ohne zusätzliche Ausführungsrechte und ohne Benutzerinteraktion zu einer Codeausführung aus der Ferne führen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: das entsprechende Android Security Bulletin abwarten und die bereitgestellten Patches einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Android/Pixel: Use-after-free in gpu_slc_get_region ermöglicht Rechteausweitung
CVE-2024-32929 HochIn gpu_slc_get_region von pixel_gpu_slc.c besteht durch ein Use-after-free eine mögliche Rechteausweitung. Dies könnte zu einer lokalen Ausweitung von Berechtigungen führen, ohne dass zusätzliche Ausführungsrechte oder eine Benutzerinteraktion erforderlich sind. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: das entsprechende Android-Sicherheitsupdate einspielen.
CVSS: 8.1 Publiziert: Referenz: NVD -
Android: Out-of-Bounds-Write in lwis_periodic_io.c durch Integer-Overflow
CVE-2024-29784 HochIn der Funktion prepare_response von lwis_periodic_io.c besteht durch einen Integer-Overflow ein möglicher Out-of-Bounds-Write. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte oder eine Nutzerinteraktion erforderlich sind. CVSS-Basiswert: 7.8 (Hoch). Weitere Kennzahlen wie EPSS liegen in den Quelldaten nicht vor.
CVSS: 7.8 Publiziert: Referenz: NVD -
Android: Use-After-Free in lwis_process_transactions_in_queue (lwis_transaction.c)
CVE-2024-29787 HochIn lwis_process_transactions_in_queue der Datei lwis_transaction.c besteht ein Use-after-Free-Fehler. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Der Angriffsvektor ist lokal bei geringem Angriffsaufwand; bereits geringe Rechte genügen, eine Nutzerinteraktion ist nicht nötig. Vertraulichkeit, Integrität und Verfügbarkeit sind bei erfolgreicher Ausnutzung vollständig betroffen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android – Type-Confusion im Goodix-Treiber (handle_init)
CVE-2024-32892 HochIn handle_init von goodix/main/main.c kann es durch eine Typverwechslung (Type Confusion) zu einer Speicherbeschädigung kommen. Dies kann zu einer lokalen Rechteausweitung führen; es sind keine zusätzlichen Ausführungsrechte und keine Benutzerinteraktion erforderlich. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Android: Out-of-Bounds-Write in BCMFASTPATH durch fehlende Bounds-Prüfung
CVE-2024-32895 HochIn der Funktion BCMFASTPATH in dhd_msgbuf.c besteht aufgrund einer fehlenden Bounds-Prüfung eine mögliche Out-of-Bounds-Write-Schwachstelle. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte benötigt werden; eine Nutzerinteraktion ist nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Android (ASB), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.