vivo安全公告 | WiFi模块接口暴露致设备敏感数据可被非授权读取

智能摘要·AI

本期安全公告由圈子社区整理自 vivo 官方公开安全信息,供各位圈友参考。如有更新或出入,请以 vivo 官方最新公告为准。

AI,vivo,交通 - 配图1

初始发布日期:2021 年 9 月 28 日

更新发布日期:2022 年 3 月 10 日

CVE 编号:CVE-2021-26278

CVSS 3.1 基础得分:6.3(中危),向量为 AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:N

漏洞概述

根据 vivo 官方公告,WiFi 模块存在敏感信息泄露漏洞。该模块对外暴露了部分内部接口,且相关权限控制策略设置不当,导致未经授权的调用方可绕过应有的访问限制,非授权读取设备中的敏感信息。

从 CVSS 评分细节来看,该攻击需本地靠近目标设备(AV:L),攻击复杂度低(AC:L),无需权限(PR:N),但需要用户一定的交互配合(UI:R),影响范围具有连锁性(S:C),对机密性影响较高(C:H),对完整性和可用性均无影响(I:N/A:N),综合风险等级评定为中危。

影响范围与修复版本

产品名称 受影响版本 修复版本
WiFi 模块 系统为 Android 10 及之前的版本 系统升级至 Android 11 或以后版本

修复措施

vivo 已在 Android 11 及以上版本中完成修复。受影响用户可通过系统 OTA 升级将设备更新至 Android 11 或更高版本,即可消除此漏洞风险。官方未提供临时规避措施(NA)。

致谢与来源

vivo 安全团队向该漏洞的发现者 字节跳动无恒实验室 表示公开致谢,感谢其提交并协助修复此安全问题。

更新记录

  • 2020-09-28 V1.0:初始发布(原文日期为2020-09-28,按原文保留)

常见问题(FAQ)

暂无。

关于 vivo 安全应急响应

vivo 始终致力于为用户提供安全可靠的产品与服务,并遵循行业最佳实践处理及披露安全漏洞。如您在使用 vivo 产品时发现安全问题,或希望提交漏洞报告,请发送邮件至官方邮箱:security@vivo.com。

© 版权声明
THE END
喜欢就支持一下吧
点赞15 分享
评论 共7条

请登录后发表评论

    暂无评论内容