Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en telnet y ssh (puertos 22 y 23) en el sistema Android emulado en AndyOS Andy (CVE-2019-14326)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/04/2020
Última modificación:
24/08/2020

Descripción

Se detectó un problema en AndyOS Andy versiones hasta 46.11.113. Por defecto, inicia telnet y ssh (puertos 22 y 23) con privilegios root en el sistema Android emulado. Los atacantes remotos pueden explotar esto para conseguir acceso completo al dispositivo o las aplicaciones maliciosas instaladas dentro del emulador para llevar a cabo una escalada de privilegios de usuario normal a root (a diferencia de los métodos estándar para obtener privilegios root en Android, por ejemplo, el programa SuperSu - no se solicita consentimiento al usuario). No es realizada la autenticación: el acceso a un shell root se proporciona tras una conexión con éxito. NOTA: aunque esto se publicó originalmente con un número de ID de CVE ligeramente diferente, la ID correcta para esta vulnerabilidad de Andy siempre ha sido CVE-2019-14326.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:andyroid:andy_os:*:*:*:*:*:*:*:* 46.11.113 (incluyendo)