CVE-2024-34740
BinaryXmlSerializer.java के attributeBytesBase64 और attributeBytesHex में, पूर्णांक अतिप्रवाह (integer overflow) के कारण संभावित मनमाना XML इंजेक्शन (arbitrary XML injection) मौजूद...
- प्रकाशित
- 15 अग॰ 2024
- अद्यतन
- 16 अग॰ 2024
- सीएनए असाइन करना
- google_android
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 4.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
BinaryXmlSerializer.java के attributeBytesBase64 और attributeBytesHex में, पूर्णांक अतिप्रवाह (integer overflow) के कारण संभावित मनमाना XML इंजेक्शन (arbitrary XML injection) मौजूद है। यह किसी अतिरिक्त निष्पादन विशेषाधिकार की आवश्यकता के बिना स्थानीय विशेषाधिकार वृद्धि (local escalation of privilege) का कारण बन सकता है। शोषण के लिए उपयोगकर्ता की सहभागिता की आवश्यकता नहीं है।
स्रोत
2- AbxOverflowएक्सप्लॉइट
CVE-2024-34740 के लिए राइटअप और एक्सप्लॉइट — Android के BinaryXmlSerializer में इंटीजर ओवरफ्लो से system_server फ़ाइल राइट और फिर सामान्य इंस्टॉल किए गए ऐप से system_server कोड निष्पादन
- TLPEPoC
CVE-2026-49881, using insecure context creation in Android 17's Telecom service to execute arbitrary code as UID 1000 system_server from an unprivileged app
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।