Vulnérabilité dans le pilote v4l2, affectant la plateforme Android.

La société TrendMicro a publié des informations sur une vulnérabilité (CVE non attribué) dans le pilote v4l2, permettant à un utilisateur local non privilégié d'exécuter son code dans le contexte du noyau Linux. Les informations sur la vulnérabilité sont fournies dans le contexte de la plateforme Android, sans préciser si ce problème est spécifique au noyau d'Android ou s'il apparaît également dans un noyau Linux standard.

Pour exploiter la vulnérabilité, un attaquant doit avoir un accès local au système. Sur Android, pour attaquer, il faut d'abord prendre le contrôle d'une application non privilégiée ayant les droits d'accès au sous-système V4L (Video for Linux), par exemple, d'un programme de caméra. L'application la plus réaliste de la vulnérabilité sur Android consiste à inclure un exploit dans des applications malveillantes préparées par des attaquants pour élever les privilèges sur l'appareil.

À l'heure actuelle, la vulnérabilité reste non corrigée. Bien que Google ait été informé du problème en mars, le correctif n'a pas été inclus dans la mise à jour de septembre de la plateforme Android. Dans le groupe de correctifs de septembre, 49 vulnérabilités ont été corrigées, dont quatre ont été classées comme critiques. Deux vulnérabilités critiques ont été corrigées dans le cadre multimédia et permettent l'exécution de code lors du traitement de données multimédia spécialement conçues. 31 vulnérabilités ont été corrigées dans les composants pour puces Qualcomm, dont deux vulnérabilités ont été classées comme critiques, permettant une attaque à distance. Les autres problèmes sont marqués comme dangereux, c'est-à-dire qu'ils permettent, par le biais de manipulations avec des applications locales, d'exécuter du code dans le contexte d'un processus privilégié.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster