Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un APK en la carpeta /data/vendor/upgrade en el sistema de archivos en la serie TCL Android Smart TV V8-R851T02-LF1 y V8-T658T01-LF1 (CVE-2020-28055)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/11/2020
Última modificación:
08/12/2020

Descripción

Una vulnerabilidad en la serie TCL Android Smart TV V8-R851T02-LF1 versiones V295 y por debajo y V8-T658T01-LF1 versiones V373 y por debajo de TCL Technology Group Corporation, permite a un atacante local no privilegiado, tal y como una aplicación maliciosa, leer y escribir en /data/vendor/tcl, /data/vendor/upgrade y /var/TerminalManager dentro del sistema de archivos del TV. Un atacante, como un APK malicioso o un usuario local no privilegiado, podría llevar a cabo actualizaciones del sistema falsas al escribir en la carpeta /data/vendor/upgrade

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:tcl:32s330_firmware:*:*:*:*:*:*:*:* v8-r851t10-lf1v091 (excluyendo)
cpe:2.3:h:tcl:32s330:-:*:*:*:*:*:*:*
cpe:2.3:o:tcl:40s330_firmware:*:*:*:*:*:*:*:* v8-r851t10-lf1v091 (excluyendo)
cpe:2.3:h:tcl:40s330:-:*:*:*:*:*:*:*
cpe:2.3:o:tcl:43s434_firmware:*:*:*:*:*:*:*:* v8-r851t02-lf1v440 (excluyendo)
cpe:2.3:h:tcl:43s434:-:*:*:*:*:*:*:*
cpe:2.3:o:tcl:50s434_firmware:*:*:*:*:*:*:*:* v8-r851t02-lf1v440 (excluyendo)
cpe:2.3:h:tcl:50s434:-:*:*:*:*:*:*:*
cpe:2.3:o:tcl:55s434_firmware:*:*:*:*:*:*:*:* v8-r851t02-lf1v440 (excluyendo)
cpe:2.3:h:tcl:55s434:-:*:*:*:*:*:*:*
cpe:2.3:o:tcl:65s434_firmware:*:*:*:*:*:*:*:* v8-r851t02-lf1v440 (excluyendo)
cpe:2.3:h:tcl:65s434:-:*:*:*:*:*:*:*
cpe:2.3:o:tcl:75s434_firmware:*:*:*:*:*:*:*:* v8-r851t02-lf1v440 (excluyendo)
cpe:2.3:h:tcl:75s434:-:*:*:*:*:*:*:*