Vulnerabilidad en LG Mobile (CVE-2023-44128)
Gravedad CVSS v3.1:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
27/09/2023
Última modificación:
02/10/2023
Descripción
La vulnerabilidad consiste en eliminar archivos arbitrarios en la aplicación LGInstallService ("com.lge.lginstallservies"). La aplicación contiene el servicio "com.lge.lginstallservies.InstallService" exportado que expone una interfaz AIDL. Todos sus métodos "installPackage*" finalmente llaman al método "installPackageVerify()" que realiza la validación de la firma después del método de eliminación del archivo. Un atacante puede controlar las condiciones para que esta verificación de seguridad nunca se realice y se elimine un archivo controlado por el atacante.
Impacto
Puntuación base 3.x
3.60
Gravedad 3.x
BAJA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:google:android:*:*:*:*:*:*:*:* | 4.0 (incluyendo) | 13.0 (incluyendo) |
cpe:2.3:h:lg:v60_thin_q_5g:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página