1.4 Aktiv ausgenutzte Lücken
Betriebssysteme, Endpoint, Distros

Android (ASB) Seite 15

Betriebssysteme, Endpoint, Distros
1039
Reports
48
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.4%
Max. EPSS

Schwachstellen-Reports

1039 Reports

Zeige 701 bis 750 von 1039

  1. Use-after-free in sendDeviceState_1_6 von RadioExt.cpp (Android)

    CVE-2024-32927 Hoch

    In sendDeviceState_1_6 von RadioExt.cpp besteht durch unzureichende Sperrenverwaltung ein möglicher Use-after-free. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte benötigt werden; Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  2. Android: Beliebige Codeausführung in _MMU_AllocLevel durch Integer-Overflow

    CVE-2024-31333 Hoch

    In der Funktion _MMU_AllocLevel in mmu_common.c besteht aufgrund eines Integer-Overflows eine mögliche beliebige Codeausführung. Dies kann zu einer lokalen Rechteausweitung im Kernel führen, ohne dass zusätzliche Ausführungsrechte benötigt werden; eine Nutzerinteraktion ist nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  3. Android – VPN-App lässt sich vom Sperrbildschirm aus deaktivieren

    CVE-2024-34734 Hoch

    In onForegroundServiceButtonClicked von FooterActionsViewModel.kt erlaubt ein unsicherer Standardwert, die aktive VPN-App vom Sperrbildschirm aus zu deaktivieren. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Benutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch). Anwender sollten die Verfügbarkeit von Android-Sicherheitsupdates prüfen.

    CVSS: 7.8 Publiziert: Referenz: NVD
  4. Android: Privilegienerweiterung in StagefrightRecorder (setupVideoEncoder)

    CVE-2024-34736 Hoch

    In setupVideoEncoder von StagefrightRecorder.cpp in Android kann es bei aktivierter B-Frame-Unterstützung zu einer asynchronen Wiedergabe kommen. Dies kann eine lokale Privilegienerweiterung ermöglichen, ohne dass zusätzliche Ausführungsrechte benötigt werden. Eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: die Sicherheitsupdates des Android Security Bulletin einspielen.

    CVSS: 7.8 Publiziert: Referenz: NVD
  5. Android – Lokale Rechteausweitung über unverschiebbare Picture-in-Picture-Fenster

    CVE-2024-34737 Hoch

    In ensureSetPipAspectRatioQuotaTracker in ActivityClientController.java können durch einen Logikfehler unverschiebbare und nicht löschbare Picture-in-Picture-Fenster erzeugt werden. Dies kann zu einer lokalen Rechteausweitung führen; zusätzliche Ausführungsrechte sind nicht erforderlich, eine Benutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: die Sicherheitsupdates des Android Security Bulletin einspielen.

    CVSS: 7.8 Publiziert: Referenz: NVD
  6. Android – Logikfehler im AppOpsService ermöglicht lokale Rechteausweitung

    CVE-2024-34738 Hoch

    In mehreren Funktionen von AppOpsService.java in Android können unprivilegierte Apps aufgrund eines Logikfehlers ihre eigenen restrictRead-App-Op-Zustände auslesen. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte benötigt werden; eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch). Eine konkrete Massnahme ist in den Quelldaten nicht ausgewiesen.

    CVSS: 7.8 Publiziert: Referenz: NVD
  7. Android – Ausbruch aus dem Setup-Wizard in UsbProfileGroupSettingsManager

    CVE-2024-34739 Hoch

    In shouldRestrictOverlayActivities von UsbProfileGroupSettingsManager.java ermöglicht ein Logikfehler einen möglichen Ausbruch aus dem Setup-Wizard (SUW). Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Für die Ausnutzung ist eine Benutzerinteraktion nötig. CVSS-Basiswert: 7.8 (Hoch). Anwender sollten die Verfügbarkeit von Android-Sicherheitsupdates prüfen.

    CVSS: 7.8 Publiziert: Referenz: NVD
  8. Android: XML-Injection durch Integer-Überlauf in BinaryXmlSerializer

    CVE-2024-34740 Hoch

    In den Methoden attributeBytesBase64 und attributeBytesHex von BinaryXmlSerializer.java in Android kann ein Integer-Überlauf zu einer beliebigen XML-Injection führen. Dies kann eine lokale Privilegienerweiterung ermöglichen, ohne dass zusätzliche Ausführungsrechte benötigt werden. Eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: die Sicherheitsupdates des Android Security Bulletin einspielen.

    CVSS: 7.8 Publiziert: Referenz: NVD
  9. Android – Nachrichteninhalte trotz Sperrbildschirm-Einschränkung auf dem Screensaver sichtbar

    CVE-2024-34741 Hoch

    In setForceHideNonSystemOverlayWindowIfNeeded in WindowState.java können durch einen Logikfehler Nachrichteninhalte auf dem Screensaver sichtbar sein, obwohl der Benutzer die Sichtbarkeit auf dem Sperrbildschirm eingeschränkt hat. Dies kann zu einer lokalen Rechteausweitung führen; zusätzliche Ausführungsrechte sind nicht erforderlich, eine Benutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: die Sicherheitsupdates des Android Security Bulletin einspielen.

    CVSS: 7.8 Publiziert: Referenz: NVD
  10. Android – Tapjacking in SurfaceFlinger ermöglicht lokale Rechteausweitung

    CVE-2024-34743 Hoch

    In der Funktion setTransactionState von SurfaceFlinger.cpp in Android ermöglicht ein Logikfehler Tapjacking. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte benötigt werden; eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch). Eine konkrete Massnahme ist in den Quelldaten nicht ausgewiesen.

    CVSS: 7.8 Publiziert: Referenz: NVD
  11. Android SumeNNService – Rechteausweitung durch fehlerhafte Rechteverwaltung

    CVE-2024-34620 Hoch

    Eine fehlerhafte Rechteverwaltung in SumeNNService vor SMR Aug-2024 Release 1 erlaubt lokalen Angreifern das Starten eines privilegierten Dienstes. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: Aktualisierung auf SMR Aug-2024 Release 1 oder neuer.

    CVSS: 8.4 Publiziert: Referenz: NVD
  12. Insufficient data validation in Dawn in Google Chrome on Android prior to 127.0.6533.88 allowed a remote attacker to execute arbitrary code via a crafted HTML page. (Chromium security severity: High)

    CVE-2024-7256 Hoch

    In der Dawn-Komponente von Google Chrome auf Android liegt vor Version 127.0.6533.88 eine unzureichende Datenvalidierung vor. Ein entfernter Angreifer kann darüber mittels einer präparierten HTML-Seite beliebigen Code ausführen. Chromium stuft den Schweregrad intern als High ein. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Google Chrome 127.0.6533.88 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  13. Authentifizierungsumgehung beim BLE-Pairing in Android

    CVE-2024-34722 Hoch

    In der Funktion smp_proc_rand der Datei smp_act.cc besteht aufgrund einer fehlerhaften Implementierung eines Protokolls die Möglichkeit einer Authentifizierungsumgehung während des Legacy-BLE-Pairings. Dies kann zu einer Rechteausweitung aus der Ferne führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Nutzerinteraktion ist für die Ausnutzung nicht notwendig. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  14. Android-Kernel: Out-of-Bounds Write in CacheOpPMRExec durch Integer-Overflow

    CVE-2024-23695 Hoch

    In CacheOpPMRExec in cache_km.c besteht durch einen Integer-Overflow eine mögliche Out-of-Bounds-Write-Schwachstelle, die lokal zu einer Rechteausweitung im Kernel führen kann, ohne dass zusätzliche Ausführungsrechte oder Nutzerinteraktion erforderlich sind. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  15. Lokale Rechteausweitung im Android-Kernel durch Use-after-free in RGXCreateZSBufferKM

    CVE-2024-23696 Hoch

    In der Funktion RGXCreateZSBufferKM der Datei rgxta3d.c besteht laut Quellbeschreibung ein Use-after-free, das eine mögliche beliebige Codeausführung ermöglicht. Dies kann zu einer lokalen Rechteausweitung im Kernel führen, ohne dass zusätzliche Ausführungsrechte oder eine Nutzerinteraktion erforderlich sind. CVSS-Basiswert: 7.8 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 7.8 Publiziert: Referenz: NVD
  16. Android – Use-after-Free in RGXCreateHWRTData_aux

    CVE-2024-23697 Hoch

    In der Funktion RGXCreateHWRTData_aux von rgxta3d.c besteht laut NVD durch einen Use-after-Free-Fehler die Möglichkeit beliebiger Codeausführung. Dies kann zu einer lokalen Rechteausweitung im Kernel führen, ohne dass zusätzliche Ausführungsrechte oder eine Nutzerinteraktion erforderlich sind. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  17. Android: Fehlende Bounds-Prüfung in RGXFWChangeOSidPriority

    CVE-2024-23698 Hoch

    In RGXFWChangeOSidPriority der rgxfwutils.c besteht durch eine fehlende Bounds-Prüfung eine mögliche beliebige Codeausführung. Dies kann zu einer lokalen Rechteausweitung im Kernel führen, ohne dass zusätzliche Ausführungsrechte nötig sind. Für die Ausnutzung ist keine Nutzerinteraktion erforderlich. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  18. Android – Rechteausweitung in DevmemXIntUnreserveRange

    CVE-2024-23711 Hoch

    In der Funktion DevmemXIntUnreserveRange von devicemem_server.c besteht laut NVD durch einen Logikfehler die Möglichkeit beliebiger Codeausführung. Dies kann zu einer lokalen Rechteausweitung im Kernel führen, ohne dass zusätzliche Ausführungsrechte oder eine Nutzerinteraktion erforderlich sind. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  19. Android: Autofill-Dienst durch unzureichende Eingabevalidierung verborgen

    CVE-2024-31310 Hoch

    In der Funktion newServiceInfoLocked von AutofillManagerServiceImpl.java besteht durch unzureichende Eingabevalidierung die Möglichkeit, einen aktivierten Autofill-Dienst in den Autofill-Diensteinstellungen zu verbergen. Dies kann zu einer lokalen Rechteausweitung führen; eine Nutzerinteraktion ist dafür erforderlich, zusätzliche Ausführungsrechte sind nicht nötig. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  20. Android – Out-of-Bounds Write in stats_event.c

    CVE-2024-31311 Hoch

    In increment_annotation_count von stats_event.c kann es durch eine fehlende Bereichsprüfung zu einem Schreibzugriff ausserhalb der Speichergrenzen kommen. Dies kann zu einer lokalen Rechteausweitung führen; es sind keine zusätzlichen Ausführungsrechte und keine Benutzerinteraktion erforderlich. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  21. Android: Out-of-Bounds-Write in availableToWriteBytes durch fehlerhafte Bounds-Prüfung

    CVE-2024-31313 Hoch

    In der Funktion availableToWriteBytes in MessageQueueBase.h besteht aufgrund einer fehlerhaften Bounds-Prüfung eine mögliche Out-of-Bounds-Write-Schwachstelle. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte benötigt werden; eine Nutzerinteraktion ist nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  22. Verstecken von Apps mit Benachrichtigungszugriff durch fehlerhafte Eingabevalidierung in ManagedServices.java (Android)

    CVE-2024-31315 Hoch

    In mehreren Funktionen von ManagedServices.java besteht durch unzureichende Eingabevalidierung die Möglichkeit, eine App mit Benachrichtigungszugriff in den Einstellungen „Device & app notifications“ zu verstecken. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte benötigt werden; für die Ausnutzung ist Benutzerinteraktion erforderlich. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  23. Android: Willkürlicher Background-Activity-Launch über Parcel-Mismatch

    CVE-2024-31316 Hoch

    In der Funktion onResult von AccountManagerService.java besteht durch einen Parcel-Mismatch die Möglichkeit, einen willkürlichen Background-Activity-Launch durchzuführen. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte oder eine Nutzerinteraktion erforderlich sind. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  24. Android – Codeausführung als beliebige App via WRITE_SECURE_SETTINGS

    CVE-2024-31317 Hoch

    In mehreren Funktionen von ZygoteProcess.java kann durch unsichere Deserialisierung über WRITE_SECURE_SETTINGS Code im Kontext einer beliebigen App ausgeführt werden. Dies kann zu einer lokalen Rechteausweitung führen; erforderlich sind Ausführungsrechte auf Nutzerebene, aber keine Benutzerinteraktion. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  25. Android: Companion-Device-Pairing ohne Nutzerbestätigung durch fehlende Berechtigungsprüfung

    CVE-2024-31318 Hoch

    In CompanionDeviceManagerService.java besteht aufgrund einer fehlenden Berechtigungsprüfung eine Möglichkeit, ein Companion-Geraet ohne Zustimmung des Nutzers zu koppeln. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte benötigt werden; eine Nutzerinteraktion ist nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  26. Cross-User-Datenleck in updateNotificationChannelFromPrivilegedListener (Android NotificationManagerService)

    CVE-2024-31319 Hoch

    In updateNotificationChannelFromPrivilegedListener von NotificationManagerService.java besteht durch einen Confused-Deputy-Fehler ein mögliches Datenleck über Benutzergrenzen hinweg. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte benötigt werden; Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  27. Android: Companion-Device-Assoziation ohne Bestätigung über CDM

    CVE-2024-31320 Hoch

    In der Funktion setSkipPrompt von AssociationRequest.java besteht durch das Companion Device Manager (CDM) Framework die Möglichkeit, eine Companion-Device-Assoziation ohne jegliche Bestätigung herzustellen. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte oder eine Nutzerinteraktion erforderlich sind. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  28. Android – Verborgene Accessibility-Service-App in AccessibilityManagerService

    CVE-2024-31322 Hoch

    In updateServicesLocked von AccessibilityManagerService.java kann eine App durch unzureichende Eingabevalidierung vor den Einstellungen verborgen bleiben, während sie den Accessibility Service weiter nutzt. Dies kann zu einer lokalen Rechteausweitung führen; es sind keine zusätzlichen Ausführungsrechte, aber eine Benutzerinteraktion erforderlich. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  29. Android: Tapjacking ermöglicht Erschleichen von Health-Berechtigungen

    CVE-2024-31323 Hoch

    In der onCreate-Methode mehrerer Dateien besteht durch Tapjacking eine Möglichkeit, Nutzer zur Erteilung von Health-Berechtigungen zu verleiten. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte benötigt werden; laut Quelle ist keine Nutzerinteraktion für die Ausnutzung erforderlich. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  30. Cross-User-Datenleck bei Bildzugriff durch Logikfehler (Android)

    CVE-2024-31325 Hoch

    An mehreren Stellen besteht durch einen Logikfehler eine mögliche Offenlegung von Bildern über Benutzergrenzen hinweg. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte benötigt werden; Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  31. Android: Rechteausweitung durch nicht ausgeführten Policy-Migrationscode

    CVE-2024-31326 Hoch

    An mehreren Stellen besteht durch einen Logikfehler die Möglichkeit, dass Policy-Migrationscode nie ausgeführt wird. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte oder eine Nutzerinteraktion erforderlich sind. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  32. Android – Umgehung der WLAN-Verbindungsbeschränkung durch fehlende Berechtigungsprüfung

    CVE-2024-31332 Hoch

    An mehreren Stellen kann durch eine fehlende Berechtigungsprüfung eine Einschränkung beim Hinzufügen neuer WLAN-Verbindungen umgangen werden. Dies kann zu einer lokalen Rechteausweitung führen; es sind keine zusätzlichen Ausführungsrechte und keine Benutzerinteraktion erforderlich. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  33. Rechteausweitung im Kernel durch Logikfehler in DevmemIntFreeDefBackingPage (Android)

    CVE-2024-31334 Hoch

    In DevmemIntFreeDefBackingPage von devicemem_server.c besteht durch einen Logikfehler eine mögliche beliebige Codeausführung. Dies kann zu einer lokalen Rechteausweitung im Kernel führen, ohne dass zusätzliche Ausführungsrechte benötigt werden; Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  34. Android: Rechteausweitung durch Logikfehler in DevmemIntChangeSparse2

    CVE-2024-31335 Hoch

    In der Funktion DevmemIntChangeSparse2 von devicemem_server.c besteht durch einen Logikfehler eine mögliche willkürliche Codeausführung. Dies kann zu einer lokalen Rechteausweitung im Kernel führen, ohne dass zusätzliche Ausführungsrechte oder eine Nutzerinteraktion erforderlich sind. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  35. Speicherkorruption durch Use-after-free in StatsService.cpp (Android)

    CVE-2024-31339 Hoch

    In mehreren Funktionen von StatsService.cpp besteht durch einen Use-after-free eine mögliche Speicherkorruption. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte benötigt werden; Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  36. Android – Codeausführung in App-Zygote-Prozessen über ZygoteCommandBuffer

    CVE-2024-34720 Hoch

    In der Funktion nativeForkRepeatedly von com_android_internal_os_ZygoteCommandBuffer.cpp in Android ermöglicht ein Logikfehler die Ausführung von beliebigem Code in beliebigen App-Zygote-Prozessen. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte benötigt werden; eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch). Eine konkrete Massnahme ist in den Quelldaten nicht ausgewiesen.

    CVSS: 7.8 Publiziert: Referenz: NVD
  37. Android – Diebstahl von mAllowlistToken in ParcelableListBinder

    CVE-2024-34723 Hoch

    In onTransact von ParcelableListBinder.java ermöglicht ein Logikfehler den möglichen Diebstahl des mAllowlistToken, um eine App aus dem Hintergrund zu starten. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Benutzerinteraktion ist für die Ausnutzung nicht nötig. CVSS-Basiswert: 7.8 (Hoch). Anwender sollten die Verfügbarkeit von Android-Sicherheitsupdates prüfen.

    CVSS: 7.8 Publiziert: Referenz: NVD
  38. Android: Codeausführung im Kernel durch Logikfehler in PVRSRV_MMap

    CVE-2024-34726 Hoch

    In PVRSRV_MMap von pvr_bridge_k.c besteht durch einen Logikfehler die Möglichkeit einer beliebigen Codeausführung. Dies kann zu einer lokalen Privilegienerweiterung im Kernel führen, ohne dass zusätzliche Ausführungsrechte benötigt werden. Eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: die Sicherheitsupdates des Android Security Bulletin einspielen.

    CVSS: 7.8 Publiziert: Referenz: NVD
  39. Android (ASB): Permission Bypass durch Confused Deputy ermöglicht lokale Rechteausweitung

    CVE-2023-21113 Hoch

    In mehreren Android-Komponenten ermöglicht ein Confused-Deputy-Problem eine Umgehung von Berechtigungsprüfungen. Dies kann laut Quelle zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte nötig sind. Eine Nutzerinteraktion ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  40. Android: Berechtigungsumgehung durch Confused Deputy ermöglicht lokale Rechteausweitung

    CVE-2023-21114 Hoch

    In mehreren Android-Komponenten besteht eine mögliche Berechtigungsumgehung durch einen sogenannten Confused-Deputy-Fehler. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Nutzerinteraktion ist für die Ausnutzung nicht notwendig. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  41. OneUIHome – unzulässige Zugriffskontrolle ermöglicht Start privilegierter Aktivitäten

    CVE-2024-20888 Hoch

    In OneUIHome besteht vor dem SMR-Jul-2024-Release 1 eine unzulässige Zugriffskontrolle, durch die lokale Angreifer privilegierte Aktivitäten starten können. Eine Ausnutzung erfordert eine Interaktion der Nutzerin oder des Nutzers. CVSS-Basiswert: 7.8 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Eine EPSS-Angabe liegt in den Quelldaten nicht vor.

    CVSS: 7.8 Publiziert: Referenz: NVD
  42. Android SystemUI – Zugriffskontrollfehler in launchFullscreenIntent

    CVE-2024-20891 Hoch

    In der SystemUI-Komponente von Android erlaubt eine unzureichende Zugriffskontrolle in launchFullscreenIntent vor dem SMR-Juli-2024-Release-1 lokalen Angreifern, privilegierte Activities zu starten. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  43. Samsung SystemUI – Fehlerhafte Zugriffskontrolle in launchApp

    CVE-2024-34585 Hoch

    Eine fehlerhafte Zugriffskontrolle in launchApp von SystemUI vor SMR Jul-2024 Release 1 erlaubt lokalen Angreifern das Starten privilegierter Aktivitäten. Laut CVSS-Vektor ist der Angriff lokal mit niedrigen Rechten und ohne Benutzerinteraktion möglich und beeinträchtigt Vertraulichkeit, Integrität und Verfügbarkeit in hohem Mass. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf SMR Jul-2024 Release 1 oder neuer aktualisieren.

    CVSS: 7.8 Publiziert: Referenz: NVD
  44. Samsung SystemUI: Start privilegierter Aktivitäten durch fehlerhafte Zugriffskontrolle

    CVE-2024-34595 Hoch

    Eine fehlerhafte Zugriffskontrolle in clickAdapterItem von SystemUI erlaubt es lokalen Angreifern vor dem Sicherheitsupdate SMR Jul-2024 Release 1, privilegierte Aktivitäten zu starten. Laut CVSS-Vektor sind dafür nur niedrige Privilegien und keine Benutzerinteraktion erforderlich; Vertraulichkeit, Integrität und Verfügbarkeit sind in hohem Mass betroffen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: das Sicherheitsupdate SMR Jul-2024 Release 1 oder neuer einspielen.

    CVSS: 7.8 Publiziert: Referenz: NVD
  45. Android: Out-of-Bounds-Write in dhd_prot_txstatus_process ermöglicht RCE

    CVE-2024-32925 Hoch

    In der Funktion dhd_prot_txstatus_process der Datei dhd_msgbuf.c fehlt eine Bereichsprüfung, wodurch ein Out-of-Bounds-Write möglich ist. Dies kann ohne zusätzliche Ausführungsrechte und ohne Benutzerinteraktion zu einer Codeausführung aus der Ferne führen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: das entsprechende Android Security Bulletin abwarten und die bereitgestellten Patches einspielen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  46. Android/Pixel: Use-after-free in gpu_slc_get_region ermöglicht Rechteausweitung

    CVE-2024-32929 Hoch

    In gpu_slc_get_region von pixel_gpu_slc.c besteht durch ein Use-after-free eine mögliche Rechteausweitung. Dies könnte zu einer lokalen Ausweitung von Berechtigungen führen, ohne dass zusätzliche Ausführungsrechte oder eine Benutzerinteraktion erforderlich sind. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: das entsprechende Android-Sicherheitsupdate einspielen.

    CVSS: 8.1 Publiziert: Referenz: NVD
  47. Android: Out-of-Bounds-Write in lwis_periodic_io.c durch Integer-Overflow

    CVE-2024-29784 Hoch

    In der Funktion prepare_response von lwis_periodic_io.c besteht durch einen Integer-Overflow ein möglicher Out-of-Bounds-Write. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte oder eine Nutzerinteraktion erforderlich sind. CVSS-Basiswert: 7.8 (Hoch). Weitere Kennzahlen wie EPSS liegen in den Quelldaten nicht vor.

    CVSS: 7.8 Publiziert: Referenz: NVD
  48. Android: Use-After-Free in lwis_process_transactions_in_queue (lwis_transaction.c)

    CVE-2024-29787 Hoch

    In lwis_process_transactions_in_queue der Datei lwis_transaction.c besteht ein Use-after-Free-Fehler. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Der Angriffsvektor ist lokal bei geringem Angriffsaufwand; bereits geringe Rechte genügen, eine Nutzerinteraktion ist nicht nötig. Vertraulichkeit, Integrität und Verfügbarkeit sind bei erfolgreicher Ausnutzung vollständig betroffen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  49. Android – Type-Confusion im Goodix-Treiber (handle_init)

    CVE-2024-32892 Hoch

    In handle_init von goodix/main/main.c kann es durch eine Typverwechslung (Type Confusion) zu einer Speicherbeschädigung kommen. Dies kann zu einer lokalen Rechteausweitung führen; es sind keine zusätzlichen Ausführungsrechte und keine Benutzerinteraktion erforderlich. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  50. Android: Out-of-Bounds-Write in BCMFASTPATH durch fehlende Bounds-Prüfung

    CVE-2024-32895 Hoch

    In der Funktion BCMFASTPATH in dhd_msgbuf.c besteht aufgrund einer fehlenden Bounds-Prüfung eine mögliche Out-of-Bounds-Write-Schwachstelle. Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte benötigt werden; eine Nutzerinteraktion ist nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Android (ASB), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog