Vulnerabilidad en los dispositivos BLU R1 HD con software Shanghai Adups (CVE-2016-10139)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-310
Errores criptográficos
Fecha de publicación:
13/01/2017
Última modificación:
20/04/2025
Descripción
Se descubrió un problema en los dispositivos BLU R1 HD con software Shanghai Adups. Los dos nombres de paquetes implicados en la exfiltración son com.adups.fota y com.adups.fota.sysoper. En el archivo AndroidManifest.xml de la aplicación com.adups.fota.sysoper, establece el atributo android: sharedUserId en un valor de android.uid.system que lo hace ejecutar como el usuario del sistema, el cual es un usuario muy privilegiado en el dispositivo. Por lo tanto, se ha concedido a la aplicación que ejecuta como usuario del sistema una serie de permisos potentes aunque no estén presentes en el archivo AndroidManifest.xml de la aplicación com.adups.fota.sysoper. Esta aplicación proporciona el acceso de la aplicación com.adups.fota al registro de llamadas del usuario, mensajes de texto y varios identificadores de dispositivo a través del componente com.adups.fota.sysoper.provider.InfoProvider. La aplicación com.adups.fota utiliza marcas de tiempo cuando se ejecuta y es elegible para exfiltrar la PII del usuario cada 72 horas. Si han pasado 72 horas desde el valor de la marca de tiempo, entonces la exfiltración será activada por el usuario que conecta el dispositivo para cargar o cuando salen o entran en una red inalámbrica. La exfiltración se produce en el fondo sin ninguna interacción del usuario.
Impacto
Puntuación base 3.x
7.80
Gravedad 3.x
ALTA
Puntuación base 2.0
7.20
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:adups:adups_fota:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://www.securityfocus.com/bid/96858
- https://www.kryptowire.com/adups_security_analysis.html
- https://www.nytimes.com/2016/11/16/us/politics/china-phones-software-security.html
- http://www.securityfocus.com/bid/96858
- https://www.kryptowire.com/adups_security_analysis.html
- https://www.nytimes.com/2016/11/16/us/politics/china-phones-software-security.html



