Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Magisk App (CVE-2024-48336)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
04/11/2024
Última modificación:
04/11/2024

Descripción

La función install() de ProviderInstaller.java en Magisk App anterior a la versión Canary 27007 no verifica la aplicación GMS antes de cargarla, lo que permite que una aplicación local no confiable sin privilegios adicionales ejecute silenciosamente código arbitrario en la aplicación Magisk y escale privilegios a root a través de un paquete manipulado, también conocido como error n.° 8279. No se necesita interacción del usuario para la explotación.