Kerngegevens
Simpel uitgelegd
Wat is er aan de hand?
In Android zit een fout in de Bluetooth-code, in de functie handle_le_monitor_device_event van het bestand msft.cc. Daar wordt een pointer gebruikt die nog geen waarde had gekregen. Een aanvaller kan hierdoor mogelijk de uitvoering van het bevoorrechte Bluetooth-proces overnemen en meer rechten op het toestel krijgen.
Wie loopt risico?
Je loopt risico als je toestel Android 16.0 of 17.0 draait. De aanval is lokaal: een aanvaller heeft al toegang tot het toestel nodig, bijvoorbeeld via een app met beperkte rechten. Je hoeft zelf niets te doen of aan te klikken om geraakt te worden. Volgens de gegevens wordt het lek nu niet actief misbruikt en is er geen publieke exploit bekend.
Wat moet je doen?
Nog geen update beschikbaar
De leverancier werkt eraan. Hieronder lees je hoe je het risico tot die tijd kleiner maakt.
Lees het advies van Google
Bekijk het Android-beveiligingsbulletin van Google (via de bronnen bij deze melding) en volg de aanbevelingen voor jouw toestel.
Installeer beschikbare updates
Controleer in de instellingen van je toestel of er een systeemupdate of beveiligingsupdate klaarstaat en installeer die zodra je fabrikant of provider hem aanbiedt.
Beperk de blootstelling
Installeer alleen apps uit vertrouwde bronnen en verwijder apps die je niet gebruikt, omdat de aanvaller al lokaal code moet kunnen uitvoeren.
Zet Bluetooth uit als je het niet nodig hebt
Zolang er geen oplossing op je toestel staat, kun je Bluetooth uitschakelen wanneer je het niet gebruikt.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
In de functie handle_le_monitor_device_event in msft.cc wordt een pointer gedereferentieerd die niet is geïnitialiseerd. Hierdoor kan de besturingsstroom van het bevoorrechte Bluetooth-proces worden gekaapt. De kwetsbaarheid is lokaal te misbruiken met lage rechten (PR:L), zonder gebruikersinteractie. De CVSS 3.1-score is 7,8 met vector AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H. Het gaat om een lokale rechtenescalatie met grote impact op vertrouwelijkheid, integriteit en beschikbaarheid. De gegevens noemen geen opgeloste versie.
CVSS-vector (versie 3.1, basisscore 7,8, bron: CNA)
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-824 · Gebruik van een niet-geïnitialiseerde pointer
- Aanvalsroute
- Alleen met toegang tot het apparaat
- EPSS, kans op misbruik binnen 30 dagen
- 0,1%
- Aanvalscode openbaar
- Nee
Advies van de overheid
- NCSC (Nederland)Kans: Middel · Schade: HoogBekijk advies