Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en LG Mobile (CVE-2023-44128)

Gravedad CVSS v3.1:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
27/09/2023
Última modificación:
02/10/2023

Descripción

La vulnerabilidad consiste en eliminar archivos arbitrarios en la aplicación LGInstallService ("com.lge.lginstallservies"). La aplicación contiene el servicio "com.lge.lginstallservies.InstallService" exportado que expone una interfaz AIDL. Todos sus métodos "installPackage*" finalmente llaman al método "installPackageVerify()" que realiza la validación de la firma después del método de eliminación del archivo. Un atacante puede controlar las condiciones para que esta verificación de seguridad nunca se realice y se elimine un archivo controlado por el atacante.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:google:android:*:*:*:*:*:*:*:* 4.0 (incluyendo) 13.0 (incluyendo)
cpe:2.3:h:lg:v60_thin_q_5g:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información