Samsung Android biztonsági frissítések

CH azonosító

CH-13789

Angol cím

Samsung Android Security Updates 2016 december

Felfedezés dátuma

2016.12.18.

Súlyosság

Kritikus

Érintett rendszerek

Samsung

Érintett verziók

Samsung Mobile KK(4.4), L(5.0/5.1), M(6.0), N(7.0)

Összefoglaló

A decemberi Android frissítések mellett a Samsung kiadta a saját készülékeire vonatkozó biztonsági frissítéseket is, melyben több sérülékenységet javítottak, köztük több kritikus besorolásút is.

Leírás

A Samsung Mobile decemberi frissítési csomagja 15 sérülékenységet javít.

Az OMACP (alapértelmezett üzenetküldő szolgáltatás) ellenőrzés hiányában hitelesítetlen hálózati beállítások használatát engedélyezi, amely segítségével a támadó tetszőleges parancsot futtathat a felhasználó eszközén.

Az Android OTP (on time password) szolgáltatásában a memcpy és a TrustZone is bizonyos esetekben memória túlcsordulást okoz.

BootReceiver helytelen kivételkezelését kihasználva a támadó könnyen megbéníthatja a rendszert egy szolgáltatás-megtagadásos támadás segítségével.

Az előzőhöz hasonlóan a Telecom alkalmazást és helytelen kivételkezelést kihasználva a támadó szintén könnyedén megbéníthatja a rendszert egy szolgáltatás-megtagadásos támadás segítségével.

Lezárt képernyőnél és adott biztonsági beállítások esetében a értesítést akkor is megjeleníti a mobiltelefon, ha az tiltva van.

Célzott támadással a mobil hotspot bekapcsolható a háttérben (a felhasználó engedélye nélkül), valamint a jelszó kiolvasható a logból.

A HRM szenzor driverének sysfs komponense memóriahibát okozhat a kernelben.

Megoldás

Frissítsen a legújabb verzióra

Legfrissebb sérülékenységek
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2010-3765 – Mozilla Multiple Products RCE sérülékenysége
CVE-2013-3918 – Microsoft Windows Out-of-Bounds Write sérülékenysége
CVE-2025-27915 – Synacor Zimbra Collaboration Suite (ZCS) Cross-site Scripting sérülékenysége
CVE-2010-3962 – Microsoft Internet Explorer Uninitialized Memory Corruption sérülékenysége
CVE-2021-22555 – Linux Kernel Heap Out-of-Bounds Write sérülékenysége
CVE-2025-4008 – Smartbedded Meteobridge Command Injection sérülékenysége
CVE-2015-7755 – Juniper ScreenOS Improper Authentication sérülékenysége
CVE-2017-1000353 – Jenkins RCE sérülékenysége
CVE-2014-6278 – GNU Bash OS Command Injection sérülékenysége
Tovább a sérülékenységekhez »