Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los dispositivos BLU R1 HD con software Shanghai Adups (CVE-2016-10139)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-310 Errores criptográficos
Fecha de publicación:
13/01/2017
Última modificación:
20/04/2025

Descripción

Se descubrió un problema en los dispositivos BLU R1 HD con software Shanghai Adups. Los dos nombres de paquetes implicados en la exfiltración son com.adups.fota y com.adups.fota.sysoper. En el archivo AndroidManifest.xml de la aplicación com.adups.fota.sysoper, establece el atributo android: sharedUserId en un valor de android.uid.system que lo hace ejecutar como el usuario del sistema, el cual es un usuario muy privilegiado en el dispositivo. Por lo tanto, se ha concedido a la aplicación que ejecuta como usuario del sistema una serie de permisos potentes aunque no estén presentes en el archivo AndroidManifest.xml de la aplicación com.adups.fota.sysoper. Esta aplicación proporciona el acceso de la aplicación com.adups.fota al registro de llamadas del usuario, mensajes de texto y varios identificadores de dispositivo a través del componente com.adups.fota.sysoper.provider.InfoProvider. La aplicación com.adups.fota utiliza marcas de tiempo cuando se ejecuta y es elegible para exfiltrar la PII del usuario cada 72 horas. Si han pasado 72 horas desde el valor de la marca de tiempo, entonces la exfiltración será activada por el usuario que conecta el dispositivo para cargar o cuando salen o entran en una red inalámbrica. La exfiltración se produce en el fondo sin ninguna interacción del usuario.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:adups:adups_fota:-:*:*:*:*:*:*:*