CVE-2014-7911
في تنفيذ java.io.ObjectInputStream في Android قبل الإصدار 5.0.0، لا يتحقق luni/src/main/java/java/io/ObjectInputStream.java من أن إلغاء التسلسل...
- تم النشر
- 15/12/2014
- محدث
- 06/08/2024
- تخصيص CNA
- Chrome
- الأدلة المرصودة
- 08/08/2026
في تنفيذ java.io.ObjectInputStream في Android قبل الإصدار 5.0.0، لا يتحقق luni/src/main/java/java/io/ObjectInputStream.java من أن إلغاء التسلسل...
nvd · CVSS 2.0
AV:L/AC:L/Au:N/C:C/I:C/A:Cمتوسط · الثلاثين يومًا القادمة
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
في تنفيذ java.io.ObjectInputStream في Android قبل الإصدار 5.0.0، لا يتحقق luni/src/main/java/java/io/ObjectInputStream.java من أن إلغاء التسلسل (deserialization) سينتج كائنًا يلبي متطلبات التسلسل (serialization)، مما يسمح للمهاجمين بتنفيذ كود عشوائي عبر طريقة finalize مصممة خصيصًا لكائن متسلسل في Parcel من نوع ArrayMap داخل intent مرسل إلى system_service، كما هو موضح في طريقة finalize الخاصة بـ android.os.BinderProxy، والمعروف باسم Bug 15874291.
استغلال لإثبات المفهوم لتصعيد الامتيازات المحلية في أندرويد (CVE-2014-7911) يستهدف Nexus5 باستخدام سلسلة ROP و heap spraying للحصول على uid النظام.
إثبات مفهوم لاستغلال ثغرة CVE-2014-7911 تستهدف Android 4.4.4 على Nexus5، باستخدام سلسلة ROP مخصصة لرفع الامتيازات وكتابة الملفات كمستخدم النظام.
ثغرة رفع صلاحيات محلية لهاتف Nexus5 بنظام Android 4.4.4 (KTU84P)
استغلال لـ cve-2014-7911; android; java deserialization; system privilege; ace;
إثبات المفهوم واستغلال لـ CVE-2014-7911، وهي ثغرة تصعيد صلاحيات في نظام أندرويد. يوفر استغلالًا عمليًا لاختبار الأمان والتحقق من الثغرة على أجهزة أندرويد المتأثرة.
ثغرة CVE-2014-7911 وثغرة CVE-2014-4322 للحصول على صلاحية الجذر!
استغلال لـ cve-2014-7911 يمكن أن يحصل على صلاحيات النظام
الحصول على صلاحيات:system -> root،كجزء من https://github.com/retme7/CVE-2014-7911_poc
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.