CVE-2014-8609
تسمح طريقة addAccount في الملف src/com/android/settings/accounts/AddAccountSettings.java في تطبيق الإعدادات في نظام Android قبل الإصدار 5.0.0 بعدم إنشاء...
- تم النشر
- 15/12/2014
- محدث
- 06/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 04/08/2026
CVSS الأساسي
nvd · CVSS 2.0
AV:L/AC:L/Au:N/C:C/I:C/A:Cمنخفض · الثلاثين يومًا القادمة
- المئوية
- 49.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تسمح طريقة addAccount في الملف src/com/android/settings/accounts/AddAccountSettings.java في تطبيق الإعدادات في نظام Android قبل الإصدار 5.0.0 بعدم إنشاء PendingIntent بشكل صحيح، مما يسمح للمهاجمين باستخدام معرّف مستخدم النظام (SYSTEM uid) لبث نية (intent) تحتوي على معلومات مكوّن أو إجراء أو فئة تعسفية عبر مصادق تابع لجهة خارجية في تطبيق مُصمَّم بعناية، ويُعرف هذا الخطأ باسم Bug 17356824.
المصادر
3ثغرة pendingintent
استغلال إثبات المفهوم لـ CVE-2014-8609، يوضح استغلال ثغرة النية المعلقة في Android للبحث الأمني واختبار تطبيقات الأجهزة المحمولة.
دليل إثبات المفهوم لثغرة CVE-2014-8609، توضح ثغرة تنفيذ تعليمات برمجية عن بُعد في التطبيقات المبنية على Java.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.