vivo安全公告 | vivo应用商店组件暴露致远程静默安装风险

智能摘要·AI

本期安全公告由圈子社区整理自 vivo 官方公开安全信息,供各位圈友参考。如有更新或出入,请以 vivo 官方最新公告为准。

vivo安全公告900x630

初始发布日期:2020 年 8 月 31 日
更新发布日期:2021 年 3 月 3 日
CVE 编号:CVE-2020-12483
CVSS 3.1 基础得分:8.2(高危),向量为 AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N

漏洞概述

根据 vivo 官方公告,vivo应用商店存在组件暴露风险。其部分内部组件对外可见,攻击者可利用精心构造的请求参数,借助该缺陷实现远程下载并安装应用至目标设备,而用户对此过程可能无感知或仅需少量交互。

从 CVSS 评分细节来看,该漏洞攻击复杂度低(AC:L)、无需权限(PR:N)、可远程发起(AV:N),且影响范围具有连锁性(S:C),对机密性影响较高(C:H),对完整性影响较低(I:L),可用性不受影响(A:N),综合风险等级被评定为高危。

影响范围与修复版本

产品名称 受影响版本 修复版本
vivo 应用商店 8.12.0.0 以前版本 8.12.0.0 及以上版本

修复措施

vivo 已在 8.12.0.0 版本中完成修复。用户可通过 vivo 应用商店或系统内置更新渠道下载安装最新版应用商店,即可消除此漏洞风险。

致谢与来源

vivo 安全团队向该漏洞的发现者表示公开致谢,感谢 腾讯安全移动安全实验室 的 韩紫东 与 韩景维 通过 GeekPwn 安全极客大赛提交此漏洞。

更新记录

  • 2020-08-05 V1.0:初始发布

  • 2021-03-03 V1.1:更新 vivo 安全应急响应对外服务内容

关于 vivo 安全应急响应

vivo 始终致力于为用户提供安全可靠的产品与服务,并遵循行业最佳实践处理及披露安全漏洞。如您在使用 vivo 产品时发现安全问题,或希望提交漏洞报告,请发送邮件至官方邮箱:security@vivo.com。

© 版权声明
THE END
喜欢就支持一下吧
点赞12 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容