В onStart класса BiometricEnrollIntroduction.java обнаружена возможная уязвимость, позволяющая определить местоположение устройства из-за н…
В onStart класса BiometricEnrollIntroduction.java обнаружена возможная уязвимость, позволяющая определить местоположение устройства из-за небезопасного PendingIntent. Это может привести к локальному повышению привилегий без необходимости дополнительных прав. Для эксплуатации требуется взаимодействие с пользователем [1]. Исправление включает удаление extras из PendingIntent для внешних пакетов во время регистрации [2]. Источники: - [1] https://android.googlesource.com/platform/packages/apps/Settings/+/25cfacbe5ac2423b8fe1375e0593ef69e98b8d09 - [2] https://source.android.com/security/bulletin/2025-09-01
Android-приложение экспортирует компонент для использования другими приложениями, однако не ограничивает должным образом, какие приложения могут запускать этот компонент или получать доступ к содержащимся в нём данным.
https://cwe.mitre.org/data/definitions/926.html →Открыть в коллекции CWE →