Новости компьютерной безопасности:

  Latest News

7 New Flaws In Android & Google Pixel Devices Let Attackers Elevate Privileges

С сайта: Vulnerability(cybersecuritynews.com)

7 New Flaws In Android & Google Pixel Devices Let Attackers Elevate Privileges

Author: Tushar Subhra Dutta

Seven critical vulnerabilities affecting Android and Google Pixel devices were recently uncovered during a recent analysis of mobile applications.

These security flaws, discovered through the Oversecured Mobile Application Vulnerability Scanner, pose significant risks to user privacy and device security.

The vulnerabilities that are affecting Android and Google Pixel devices are tracked as:-

  1. CVE-2024-0017
  2. CVE-2023-21383
  3. CVE-2024-34719
  4. CVE-2023-20963
  5. CVE-2021-0600
  6. CVE-2023-21292

Security analysts at OverSecured observed that all these vulnerabilities were marked with the “High” severity tag, and among all the 7 flaws, the “Default WebChromeClient Configuration Flaw” didn’t received the CVE ID yet.

Proof of concept video (Source – OverSecured)
Vulnerabilities Overview
Access to User Geolocation Through Camera

  • CVE: CVE-2024-0017
  • Severity: High
  • Allows unprivileged applications to access user geolocation data through the Camera app.

Default WebChromeClient Configuration Flaw

  • Severity: Initially High, later downgraded to Low
  • Enables theft of arbitrary files due to insecure implementation of file picker functionality in WebView.

VPN Bypass List Manipulation

  • CVE: CVE-2023-21383
  • Severity: High
  • Permits attackers to modify VPN bypass app lists, potentially including system apps like Google Chrome.

Incorrect Bluetooth Permission Check

  • CVE: CVE-2024-34719
  • Severity: High
  • Allows interaction with Bluetooth using system privileges, bypassing security checks.

WorkSource Parcel/Unparcel Logic Mismatch

  • CVE: CVE-2023-20963
  • Severity: High
  • Enables launching arbitrary components with system privileges, exploited in the wild by the Pinduoduo app.

HTML Injection in Device Admin Request Screen

  • CVE: CVE-2021-0600
  • Severity: High
  • Allows injection of HTML elements in the Device Admin request screen.

ContentProvider.openFile() Security Check Bypass


  • CVE: CVE-2023-21292
  • Severity: High
  • Enables bypassing internal security checks in ContentProvider.openFile() method.

These vulnerabilities affect a wide range of Android devices, with some specifically impacting Google Pixel devices.

The flaws could allow malicious actors to elevate privileges, access sensitive data, and manipulate system settings. Google has addressed most of these issues through security updates.

However, the time taken to patch some vulnerabilities, such as the WorkSource logic mismatch, highlights the need for faster response times in addressing critical security flaws.

The discovery of these vulnerabilities underscores the importance of regular security audits and prompt patching in the mobile ecosystem. Users are advised to keep their devices updated with the latest security patches to mitigate potential risks.

For developers and companies, integrating vulnerability scanners into the development process can significantly enhance application security and protect users from potential exploits.



#Cyber_Security_News #Vulnerability #cyber_security_news #vulnerability

Оригинальная версия на сайте: 7 New Flaws In Android & Google Pixel Devices Let Attackers Elevate Privileges
Вернуться к списку новостей К свежим новостям Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.

Вернуться к списку новостей Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.


Новости проекта CSN:

✉ CSN.net4me.net

Обновление сайта csn.net4me.net

Обновление сайта csn.net4me.net 💻
cyber security news
  • Физически мы переехали на новый сервер. Благодарим наших подписчиков и постоянных читателей за терпение и понимание.
  • Сайт csn.net4me.net полностью адаптирован для работы по шифрованному SSL соединению.
  • Изменен механизм обработки и отображения опасных и критических уязвимостей.

Благодарим что вы с нами.


#CSN_обновление_сайта
https://csn.net4me.net/cyber_security_8301.html

Дополнительный материал

О проекте CSN

Проект CSN.net4me.net родился 16 Марта 2018 года.
Проект находится в самом начале своего развития. Конечно оформление, наполнение будет меняться. Одно останется неизменным - самые свежие новости компьютерной и сетевой безопасности.

О проекте net4me

Проект net4me.net развивался как сборник готовых решений и документации по темам компьютерной безопасности, сетевых решений и СПО (в часности linux). Темпы развития IT отрасли оказались столь быстрыми, что некоторые знания, технологии и информация о них устаревали мгновенно. Тем не менее, некоторый материал net4me.net до сих пор востребован.

Об источниках

Новости берутся CSN из открытых и доступных каждому источников. Авторы проекта стараются подбирать авторитетные и проверенные источники. Но, тем не менее, не несут ответственности за содержимое новостей. В каждой новости указывается источник этой новости, её автор и ссылка на оригинал новости.

Информация

Если вы желаете чтобы новости вашего ресурса были размещены на сайте CSN, то свяжитесь с авторами проекта csn@net4me.net и предложите ссылку на rss или xml ленту новостей вашего ресурса. Любая предложенная информация будет рассмотрена редакцией.