CVE-2024-34740
في attributeBytesBase64 و attributeBytesHex من BinaryXmlSerializer.java، يوجد احتمال لحقن XML تعسفي بسبب تجاوز عدد صحيح. قد يؤدي هذا إلى تصعيد محلي...
- تم النشر
- 15/08/2024
- محدث
- 16/08/2024
- تخصيص CNA
- google_android
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 4.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
في attributeBytesBase64 و attributeBytesHex من BinaryXmlSerializer.java، يوجد احتمال لحقن XML تعسفي بسبب تجاوز عدد صحيح. قد يؤدي هذا إلى تصعيد محلي للامتيازات دون الحاجة إلى امتيازات تنفيذ إضافية. لا يلزم تفاعل المستخدم للاستغلال.
المصادر
2- AbxOverflowاستغلال
تقرير واستغلال لثغرة CVE-2024-34740، فيض عدد صحيح في BinaryXmlSerializer في أندرويد يؤدي إلى كتابة ملف إلى system_server ومن ثم إلى تنفيذ كود داخل system_server من تطبيق مثبت عادي
- TLPEPoC
CVE-2026-49881, using insecure context creation in Android 17's Telecom service to execute arbitrary code as UID 1000 system_server from an unprivileged app
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.