
CVE-2022-40297 - Prova di concetto: Escalation dei privilegi in Ubuntu Touch 16.04 - tramite PIN Bruteforce

[UPDATE 09.09.2022] Ho ottenuto un nuovo CVE per questa vulnerabilità: CVE-2022-40297.
Ubuntu Touch consente di "proteggere" i dispositivi con un codice di sblocco di 4 cifre. Tale codice è stato impostato su un dispositivo dimostrativo. Il problema è che lo stesso codice di sblocco di 4 cifre diventa poi una password che possiamo usare con il comando sudo e ottenere privilegi di root.
Ciò significa che un'applicazione dannosa può fare un doppio danno:
Seguimi su Twitter @FilipKarc e su LinkedIn: LinkedIn.

