CVE-2024-0044
Em createSessionInternal de PackageInstallerService.java, existe uma possível execução como qualquer aplicativo devido à validação de entrada inadequada....
- Publicado
- 11 de mar. de 2024
- Atualizado
- 28 de jan. de 2025
- Atribuindo CNA
- google_android
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 72,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Em createSessionInternal de PackageInstallerService.java, existe uma possível execução como qualquer aplicativo devido à validação de entrada inadequada. Isso pode levar à escalada local de privilégios sem necessidade de privilégios adicionais de execução. Não é necessária interação do usuário para a exploração.
Fontes
14- c-CVE-2024-0044Exploit
CVE-2024-0044: uma vulnerabilidade de alta gravidade do tipo "executar como qualquer aplicativo" que afeta as versões 12 e 13 do Android
- CVE-2024-0044Exploit
CVE-2024-0044: uma vulnerabilidade de alta gravidade do tipo "run-as de qualquer aplicativo" que afeta as versões 12 e 13 do Android
Prova de conceito e writeup para contornar o patch inicial do CVE-2024-0044, uma vulnerabilidade do framework Android que permite escalonamento de privilégios de ADB para UID arbitrário de aplicativo via injeção de nome de pacote do instalador.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.