CVE-2022-20138
DevicePolicyManagerService.java के ACTION_MANAGED_PROFILE_PROVISIONED में, अनुमति जाँच की कमी के कारण एक अनप्रिविलेज्ड ऐप के लिए MANAGED_PROFILE_PROVISIONED इंटेंट भेजने का संभावित तरीका...
- प्रकाशित
- 15 जून 2022
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- google_android
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 11.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
DevicePolicyManagerService.java के ACTION_MANAGED_PROFILE_PROVISIONED में, अनुमति जाँच की कमी के कारण एक अनप्रिविलेज्ड ऐप के लिए MANAGED_PROFILE_PROVISIONED इंटेंट भेजने का संभावित तरीका है। यह बिना किसी अतिरिक्त निष्पादन विशेषाधिकार की आवश्यकता के स्थानीय विशेषाधिकार उन्नयन का कारण बन सकता है। शोषण के लिए उपयोगकर्ता की सहभागिता की आवश्यकता नहीं है। उत्पाद: Android संस्करण: Android-10 Android-11 Android-12 Android-12L Android ID: A-210469972
स्रोत
2CVE-2022-20138 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट जो एंड्रॉइड 10 (AOSP r33) फ्रेमवर्क बेस को लक्षित करता है, एंड्रॉइड रनटाइम में एक प्रिविलेज एस्केलेशन वल्नरेबिलिटी प्रदर्शित करता है।
Android framework के लिए CVE-2022-20138 का पैच, जो AOSP 10 में विशेषाधिकार वृद्धि (privilege escalation) भेद्यता को संबोधित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।