Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en El demonio de vold volume manager en Android (CVE-2011-1823)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-190 Desbordamiento o ajuste de enteros
Fecha de publicación:
09/06/2011
Última modificación:
11/04/2025

Descripción

El demonio de vold volume manager en Android versión 3.0 y versiones 2.x anterior a 2.3.4, confía en los mensajes que son recibidos desde un socket PF_NETLINK, que permite a los usuarios locales ejecutar código arbitrario y alcanzar privilegios de root por medio de un índice negativo que omite la comprobación de un entero firmado maximum-only en el método DirectVolume::handlePartitionAdded, que activa una corrupción de memoria, como es demostrado por Gingerbreak.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:google:android:*:*:*:*:*:*:*:* 2.0 (incluyendo) 2.3.4 (excluyendo)
cpe:2.3:o:google:android:3.0:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información