跳到主要内容

高危

Android Framework权限提升漏洞(CVE-2024-43093)

2024-11-01 00:00:00 公开 ,2026-02-28 07:10:21 更新

  • CISA KEV
  • 关键漏洞
  • APT漏洞
  • 远程
  • 公开PoC
  • 开源组件漏洞
  • 本地
  • 无需认证
CWEs:
CWE-176 (Improper Handling of Unicode Encoding)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2024-11-14 01:51:45

风险信息

CVSS v3 向量
AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:L
CVSS v3 风险值
4.3
CVSS v3.1 向量
AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
7.8

详细信息

漏洞类型
其他
漏洞描述
Android Framework包含一个允许特权升级的未指明漏洞。允许对敏感目录进行未经授权的访问,例如Android/data、Android/obb和Android/sandbox,以及它们各自的子目录。通过利用此漏洞,攻击者可以获得提升的权限,从而可能使他们能够执行未经授权的操作或访问敏感数据。此缺陷会影响Android版本12、13、14和15,并影响Android生态系统中的各种设备。
修复建议
Google已发布修复程序,通过限制对Android/data、Android/obb和Android/sandbox目录及其子目录的访问来修复此漏洞。参考链接: https://source.android.com/docs/security/bulletin/2024-11-01

参考链接