
CVE-2022-40297 - Proof of Concept: Privilegienerweiterung in Ubuntu Touch 16.04 - per PIN-Brute-Force

[UPDATE 09.09.2022] Ich habe eine neue CVE für diese Schwachstelle erhalten: CVE-2022-40297.
Ubuntu Touch ermöglicht es, Geräte mit einem 4-stelligen Passcode zu „schützen". Ein solcher Code wurde auf einem Demonstrationsgerät eingerichtet. Das Problem ist, dass derselbe 4-stellige Passcode anschließend zu einem Passwort wird, das wir mit dem sudo-Befehl verwenden können, um Root-Rechte zu erlangen.
Das bedeutet, dass eine bösartige Anwendung uns doppelten Schaden zufügen kann:
Folge mir auf Twitter @FilipKarc und auf LinkedIn: LinkedIn.

