vivo安全公告 | 触摸驱动组件内存越界可被利用实施系统瘫痪

智能摘要·AI

本期安全公告由圈子社区整理自 vivo 官方公开安全信息,供各位圈友参考。如有更新或出入,请以 vivo 官方最新公告为准。

AI,vivo,交通 - 配图1

初始发布日期:2020 年 10 月 14 日

更新发布日期:2021 年 3 月 3 日

CVE 编号:CVE-2020-12485

CVSS 3.1 基础得分:5.5(中危),向量为 AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H

漏洞概述

根据 vivo 官方公告,系统框架中的触控模块在处理特定参数时,未对传入参数的长度进行有效性校验,导致当前代码段发生内存访问越界,进而触发设备本地拒绝服务,表现为系统卡顿、界面无响应或反复重启,严重影响设备的正常使用。

从 CVSS 评分细节来看,该漏洞对可用性影响较高(A:H),对机密性和完整性均无影响(C:N/I:N)。攻击需本地靠近目标设备(AV:L),攻击复杂度低(AC:L),无需权限(PR:N),但需要用户一定的交互配合(UI:R),因此综合风险等级评定为中危。

影响范围与修复版本

产品名称 受影响版本 修复版本
触控模块 系统为 Android 10 的所有机型:PD2012_1.4.0、PD1965EF_EX_EU_4.4.0、PD2001F_EX_1.6.0、PD1968F_EX_1.10.1、PD1962_1.7.6、PD1981_1.5.0、PD2006F_EX_1.6.2 上述版本对应的后续更新版本

修复措施

vivo 已在后续系统版本中完成修复。受影响的用户可通过系统 OTA 升级获取最新 ROM 版本,即可消除此漏洞风险。

致谢与来源

vivo 安全团队向该漏洞的发现者 CytQ 表示公开致谢,感谢其通过 vivo SRC(安全响应中心)提交此漏洞。

更新记录

  • 2020-10-14 V1.0:初始发布

  • 2021-03-03 V1.1:更新 vivo 安全应急响应对外服务内容

关于 vivo 安全应急响应

vivo 始终致力于为用户提供安全可靠的产品与服务,并遵循行业最佳实践处理及披露安全漏洞。如您在使用 vivo 产品时发现安全问题,或希望提交漏洞报告,请发送邮件至官方邮箱:security@vivo.com

© 版权声明
THE END
喜欢就支持一下吧
点赞8 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容