Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo WelcomeActivity.java en un Device Policy Client en Android (CVE-2019-2193)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-269 Gestión de privilegios incorrecta
Fecha de publicación:
13/11/2019
Última modificación:
15/11/2019

Descripción

En el archivo WelcomeActivity.java y archivos relacionados, hay una posible omisión de permisos debido a un Device Policy Client parcialmente aprovisionado. Esto podría conllevar a una escalada local de privilegios, dejando una aplicación Admin instalada sin indicación para el usuario, con privilegios de ejecución User necesarios. No es requerida una interacción del usuario para su explotación. Producto: Android, Versiones: Android-8.0 Android-8.1 Android-9 Android-10, ID de Android: A-132261064

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:google:android:8.0:*:*:*:*:*:*:*
cpe:2.3:o:google:android:8.1:*:*:*:*:*:*:*
cpe:2.3:o:google:android:9.0:*:*:*:*:*:*:*
cpe:2.3:o:google:android:10.0:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información