CVE-2014-8609
Android 5.0.0 से पहले के संस्करणों में Settings एप्लिकेशन की भेद्यता src/com/android/settings/accounts/AddAccountSettings.java में Settings एप्लिकेशन का addAccount मेथड, Android 5.0.0...
- प्रकाशित
- 15 दिस॰ 2014
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 4 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:L/AC:L/Au:N/C:C/I:C/A:Cकम · अगले 30 दिन
- प्रतिशत
- 49.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Android 5.0.0 से पहले के संस्करणों में Settings एप्लिकेशन की भेद्यता `src/com/android/settings/accounts/AddAccountSettings.java` में Settings एप्लिकेशन का `addAccount` मेथड, Android 5.0.0 से पहले के संस्करणों में, `PendingIntent` को सही ढंग से नहीं बनाता है, जिससे हमलावर किसी तृतीय-पक्ष प्रमाणक (third-party authenticator) के माध्यम से किसी निर्मित एप्लिकेशन में `SYSTEM` uid का उपयोग करके मनमाने घटक (component), क्रिया (action), या श्रेणी (category) जानकारी के साथ एक इंटेंट प्रसारित (broadcast) कर सकते हैं, जिसे Bug 17356824 के रूप में जाना जाता है।
स्रोत
3pendingintent भेद्यता
CVE-2014-8609 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, सुरक्षा अनुसंधान और मोबाइल एप्लिकेशन परीक्षण के लिए Android पेंडिंग इंटेंट भेद्यता शोषण का प्रदर्शन करते हुए।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।