CVE-2023-21285
MediaSessionRecord.java के setMetadata में, confused deputy के कारण किसी अन्य उपयोगकर्ता की छवियों को देखने का एक संभावित तरीका मौजूद है। यह स्थानीय जानकारी के प्रकटीकरण का कारण बन सकता है, जिसके लिए किसी...
- प्रकाशित
- 14 अग॰ 2023
- अद्यतन
- 9 अक्टू॰ 2024
- सीएनए असाइन करना
- google_android
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 8.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
MediaSessionRecord.java के setMetadata में, confused deputy के कारण किसी अन्य उपयोगकर्ता की छवियों को देखने का एक संभावित तरीका मौजूद है। यह स्थानीय जानकारी के प्रकटीकरण का कारण बन सकता है, जिसके लिए किसी अतिरिक्त निष्पादन विशेषाधिकार की आवश्यकता नहीं है। शोषण के लिए उपयोगकर्ता की सहभागिता की आवश्यकता नहीं है।
स्रोत
1- framework_base_CVE-2023-21285_NoPatchएक्सप्लॉइट
एंड्रॉइड फ्रेमवर्क भेद्यता विश्लेषण और CVE-2023-21285 के लिए शोषण प्रदर्शन, जो सुरक्षा शोधकर्ताओं के लिए एक नो-पैच परीक्षण मामला प्रदान करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।