CVE-2024-0044
PackageInstallerService.java के createSessionInternal में, अनुचित इनपुट सत्यापन के कारण किसी भी ऐप के रूप में run-as चलाने की संभावना है। यह बिना किसी अतिरिक्त निष्पादन विशेषाधिकार की आवश्यकता के स्थानीय...
- प्रकाशित
- 11 मार्च 2024
- अद्यतन
- 28 जन॰ 2025
- सीएनए असाइन करना
- google_android
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 72.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
PackageInstallerService.java के createSessionInternal में, अनुचित इनपुट सत्यापन के कारण किसी भी ऐप के रूप में run-as चलाने की संभावना है। यह बिना किसी अतिरिक्त निष्पादन विशेषाधिकार की आवश्यकता के स्थानीय विशेषाधिकार वृद्धि का कारण बन सकता है। शोषण के लिए उपयोगकर्ता की सहभागिता की आवश्यकता नहीं है।
स्रोत
14- c-CVE-2024-0044एक्सप्लॉइट
CVE-2024-0044: एक उच्च गंभीरता वाली 'किसी भी एप्लिकेशन के रूप में निष्पादित' प्रकार की कमजोरी जो Android के संस्करण 12 और 13 को प्रभावित करती है
- CVE-2024-0044एक्सप्लॉइट
CVE-2024-0044: एक उच्च-गंभीरता वाली "किसी भी ऐप के रूप में चलाएँ" भेद्यता जो Android संस्करण 12 और 13 को प्रभावित करती है
CVE-2024-0044 के प्रारंभिक पैच को बायपास करने के लिए प्रूफ-ऑफ-कॉन्सेप्ट और लेख, एक एंड्रॉइड फ्रेमवर्क कमजोरी जो ADB से मनमाने ऐप UID तक इंस्टॉलर पैकेज नाम इंजेक्शन के माध्यम से विशेषाधिकार वृद्धि सक्षम करती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।