vivo安全公告 | 特殊WiFi模式下配置盲区或致通信被窃听

智能摘要·AI

本期安全公告由圈子社区整理自 vivo 官方公开安全信息,供各位圈友参考。如有更新或出入,请以 vivo 官方最新公告为准。

AI,vivo,交通 - 配图1

初始发布日期:2021 年 3 月 24 日

CVE 编号:CVE-2020-12484

CVSS 3.1 基础得分:6.4(中危),向量为 AV:A/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:N

漏洞概述

根据 vivo 官方公告,WiFi 模块在使用特殊模式连接企业级 WiFi 网络时,某些关键安全设置项未被明确指定或默认配置不当。攻击者可利用这一盲区,精心搭建与企业 WiFi 同名的伪造热点,诱导用户设备连接,从而在用户无感知的情况下实施中间人攻击,导致通信数据被监听或篡改。

从 CVSS 评分细节来看,该攻击需与目标处于同一相邻网络(AV:A),攻击复杂度较高(AC:H),无需权限(PR:N),但需要用户一定的交互配合(UI:R),影响范围不跨安全边界(S:U),对机密性和完整性影响较高(C:H/I:H),可用性不受影响(A:N),综合风险等级评定为中危。

影响范围与修复版本

产品名称 受影响版本 修复版本
WiFi 模块 系统为 Android 9 及以下的所有机型 升级至 Android 10 或以后版本

修复措施

vivo 已在 Android 10 及以上版本中完成了对该配置问题的修复。受影响用户可通过系统 OTA 升级将设备更新至 Android 10 或更高版本,即可消除此漏洞风险。

致谢与来源

vivo 安全团队向该漏洞的发现者 郑玉伟(来自 字节跳动安全中心)表示公开致谢,感谢其提交并协助修复此安全问题。

更新记录

  • 2021-03-24 V1.0:初始发布

关于 vivo 安全应急响应

vivo 始终致力于为用户提供安全可靠的产品与服务,并遵循行业最佳实践处理及披露安全漏洞。如您在使用 vivo 产品时发现安全问题,或希望提交漏洞报告,请发送邮件至官方邮箱:security@vivo.com。

© 版权声明
THE END
喜欢就支持一下吧
点赞13 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容