CVE-2015-3837
OpenSSLX509Certificate कक्षा में कमजोरी Android 5.1.1 LMY48I से पहले के संस्करणों में org/conscrypt/OpenSSLX509Certificate.java में मौजूद OpenSSLX509Certificate कक्षा, क्रमांकन...
- प्रकाशित
- 1 अक्टू॰ 2015
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- google_android
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:C/I:C/A:Cकम · अगले 30 दिन
- प्रतिशत
- 72.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# OpenSSLX509Certificate कक्षा में कमजोरी Android 5.1.1 LMY48I से पहले के संस्करणों में `org/conscrypt/OpenSSLX509Certificate.java` में मौजूद OpenSSLX509Certificate कक्षा, क्रमांकन (serialization) और विपरीत-क्रमांकन (deserialization) के दौरान कुछ संदर्भ डेटा (context data) को अनुचित रूप से शामिल करती है, जिससे हमलावर एक ऐसे एप्लिकेशन के माध्यम से मनमाना कोड निष्पादित (arbitrary code execution) कर सकते हैं जो एक क्राफ्टेड Intent भेजता है। इस समस्या को आंतरिक बग 21437603 के रूप में जाना जाता है।
स्रोत
1- IsildursBanePoC
CVE-2015-3837 के लिए प्रदर्शन।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।