一、 漏洞 CVE-2018-14983 基础信息
漏洞标题
N/A
来源:AIGC 神龙大模型
漏洞描述信息
索尼 Xperia L1 Android设备, Build指纹识别为索尼/G3313/G3313:7.0/43.0.A.6.49/2867558199:user/release-keys,包含由索尼或供应链中的其他实体修改的android框架(即系统_server),包名为android(版本代码=24,版本名称=7.0)。核心android软件包中的系统_server进程有一个 exported broadcast receiver,允许在设备上位置的任何应用程序通过编程方式启动截图并将截图写入外部存储。截图对用户来说不是透明的;当截图发生时,设备会显示屏幕动画,并显示一条通知表示截图发生了。如果攻击应用程序也请求 expanding the status bar permission,它可以使用某些技术唤醒设备,并扩展状态栏以截图用户的 notifications。通知可能包含用于两码验证的文本消息等敏感数据。提供此功能的系统_server进程不能被禁用,因为它属于android框架的一部分。通过本地拒绝服务(DoS)攻击可以删除通知,以便重启设备。
来源:AIGC 神龙大模型
CVSS信息
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
来源:AIGC 神龙大模型
漏洞类别
N/A
来源:AIGC 神龙大模型
漏洞标题
N/A
来源:美国国家漏洞数据库 NVD
漏洞描述信息
The Sony Xperia L1 Android device with a build fingerprint of Sony/G3313/G3313:7.0/43.0.A.6.49/2867558199:user/release-keys contains the android framework (i.e., system_server) with a package name of android (versionCode=24, versionName=7.0) that has been modified by Sony or another entity in the supply chain. The system_server process in the core android package has an exported broadcast receiver that allows any app co-located on the device to programmatically initiate the taking of a screenshot and have the resulting screenshot be written to external storage. The taking of a screenshot is not transparent to the user; the device has a screen animation as the screenshot is taken and there is a notification indicating that a screenshot occurred. If the attacking app also requests the EXPAND_STATUS_BAR permission, it can wake the device up using certain techniques and expand the status bar to take a screenshot of the user's notifications even if the device has an active screen lock. The notifications may contain sensitive data such as text messages used in two-factor authentication. The system_server process that provides this capability cannot be disabled, as it is part of the Android framework. The notification can be removed by a local Denial of Service (DoS) attack to reboot the device.
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
N/A
来源:美国国家漏洞数据库 NVD
漏洞标题
Sony Xperia L1 输入验证错误漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Sony Xperia L1是日本索尼(Sony)公司的一款基于Android平台的智能手机。 Sony Xperia L1(build fingerprint为Sony/G3313/G3313:7.0/43.0.A.6.49/2867558199:user/release-keys)中存在安全漏洞。攻击者可利用该漏洞进行截屏,获取信息或移除通知。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2018-14983 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2018-14983 的情报信息