int(6574)

Vulnerability Bulletins


Vulnerabilidad 0day en dispositivos Android de Samsung

Vulnerability classification

Property Value
Confidence level Probable
Impact Aumento de privilegios
Dificulty Avanzado
Required attacker level Acceso remoto sin cuenta a un servicio estandar

System information

Property Value
Affected manufacturer Exotic Software
Affected software Sistemas que utilizan chips Exynos 4210 y 4412, y un núcleo del sistema Android de Samsung, algunos de ellos:

Samsung Galaxy S2 GT-I9100
Samsung Galaxy S3 GT-I9300
Samsung Galaxy S3 LTE GT-I9305
Samsung Galaxy Note GT-N7000
Samsung Galaxy Note 2 GT-N7100
Samsung Galaxy Note 2 SCH-I605
Samsung Galaxy Tab Plus GT-P6210
Samsung Galaxy Note 1.10 GT-N8000
Samsung Galaxy Note 1.10 GT-N8010
Samsung Galaxy Note 1.10 GT-N8020
Samsung Galaxy Camera
Samsung Galaxy Player
Meizu MX

Los dispositivos Google Nexus 10 utilizan la plataforma Exynos 5250 y no están afectados.

Description

Se ha descubierto una vulnerabilidad de escalada de privilegios y ejecución de código con permisos root en dispositivos Android de Samsung.

La vulnerabilidad reside en un error en la designación de permisos del dispositivo /dev/exynos-mem, que proporciona acceso directo a toda la memoria física del sistema.
Un atacante remoto podría tener acceso a secciones de memoria restringidas y podría tomar el control del sistema mediante la explotación de root utilizando na aplicación especialmente diseñada que se instale en el sistema.

Solution

El fabricante no ha publicado una solución para la vulnerabilidad.
Recomendamos visitar periódicamente la página web del proveedor y tomar medidas preventivas para evitar la explotación de la vulnerabilidad, como no ejecutar aplicaciones de procedencia dudosa o de fabricantes no reconocidos, incluso a través de una tienda de aplicaciones legítima.

Standar resources

Property Value
CVE
BID

Other resources

Información al foro XDA Developers
http://forum.xda-developers.com/showthread.php?p=35469999 # post35469999

The H Security - Exynos 4 critical security hole
http://www.h-online.com/security/news/item/Exynos-4-critical-security-hole-affects-many-Galaxy-devices-1770075.html

ZDNet - Security flaw found in Samsung handsets, tablets
http://www.zdnet.com/security-flaw-found-in-samsung-handsets-tablets-7000008880/

Version history

Version Comments Date
1.0 Aviso emitido 2012-12-18