微软发现 Android 预装应用受高危漏洞影响

安全 移动安全
近日,微软365 Defender 研究团队披露了在 mce Systems 提供的 Android Apps 移动服务框架中的严重安全漏洞,多个运营商的默认预装应用受影响,其下载量已达数百万次。

近日,微软365 Defender 研究团队披露了在 mce Systems 提供的 Android Apps 移动服务框架中的严重安全漏洞,多个运营商的默认预装应用受影响,其下载量已达数百万次。

研究人员发现的漏洞被追踪为CVE-2021-42598、  CVE-2021-42599、  CVE-2021-42600和 CVE-2021-42601, CVSS评分在 7.0分-8.9分之间, 能够让用户遭受命令注入和权限提升攻击,受影响的运营商包括 AT&T、TELUS、Rogers Communications、Bell Canada和 Freedom Mobile。

研究人员发现该框架有一个“BROWSABLE”服务活动,可以远程调用以利用多个漏洞,攻击者可以利用这些漏洞来植入持久性后门或对设备进行实质性控制。

这些带有漏洞的应用程序嵌入在设备的系统映像中,表明它们是这些运营商提供的预装软件。如同现在大多数 Android 设备附带的许多预装或默认应用程序一样,如果没有获得设备的 root 访问权限,一些受影响的应用程序就无法完全卸载或禁用。

在微软公开披露这些漏洞之前,mce Systems 已修复问题并向受影响的提供商提供框架更新,但研究人员发现一些运营商仍在使用之前存在漏洞的框架版本,如果用户安装了包名为 com.mce.mceiotraceagent的应用,其设备也可能会受到试图滥用这些漏洞的攻击,建议用户及时清除这些应用,并更新至最新的系统版本。

责任编辑:未丽燕 来源: FreeBuf.com
相关推荐

2010-04-30 15:45:09

2012-10-29 12:49:49

2014-11-14 10:24:24

2022-01-24 10:02:53

漏洞微软网络攻击

2013-03-28 11:10:11

2023-09-15 12:27:45

2021-03-08 08:05:05

漏洞Exchange微软

2022-02-11 11:46:05

漏洞UEFI安全

2019-05-15 15:20:01

微软漏洞防护

2023-04-04 22:20:53

2020-03-14 19:51:33

漏洞系统安全

2019-09-08 14:48:42

2019-01-11 09:30:42

2016-10-26 09:47:37

2021-03-11 08:51:21

微软漏洞dotnet

2022-05-05 14:01:02

DNS高危漏洞uClibc

2013-04-22 15:47:35

漏洞CVE-2013-00IE

2021-01-28 17:32:44

Sudo漏洞Linux发行版

2023-03-11 11:01:35

2012-08-20 10:19:48

点赞
收藏

51CTO技术栈公众号