CVE-2014-7911
luni/src/main/java/java/io/ObjectInputStream.java dans l'implémentation de java.io.ObjectInputStream d'Android avant 5.0.0 ne vérifie pas que la...
- Publié
- 15 déc. 2014
- Mise à jour
- 6 août 2024
- Attribution de CNA
- Chrome
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 2.0
AV:L/AC:L/Au:N/C:C/I:C/A:CModéré · 30 prochains jours
- Percentile
- 97,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
luni/src/main/java/java/io/ObjectInputStream.java dans l'implémentation de java.io.ObjectInputStream d'Android avant 5.0.0 ne vérifie pas que la désérialisation produira un objet répondant aux exigences de sérialisation, ce qui permet à des attaquants d'exécuter du code arbitraire via une méthode finalize spécialement conçue pour un objet sérialisé dans un ArrayMap Parcel au sein d'un intent envoyé à system_service, comme le démontre la méthode finalize de android.os.BinderProxy, alias Bug 15874291.
Sources
8- CVE-2014-7911Exploit
Exploit de preuve de concept pour l'élévation de privilèges locale sur Android (CVE-2014-7911) ciblant Nexus5 avec ROP chain et heap spraying pour obtenir l'uid system.
Exploit de preuve de concept pour CVE-2014-7911 ciblant Android 4.4.4 sur Nexus5, utilisant une chaîne ROP personnalisée pour élever les privilèges et écrire des fichiers en tant qu'utilisateur système.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.