📚 Google Android Expat Pufferüberlauf [CVE-2016-5300]
💡 Newskategorie: Sicherheitslücken
🔗 Quelle: vuldb.com
Es wurde eine Schwachstelle in Google Android - die betroffene Version ist unbekannt - gefunden. Sie wurde als kritisch eingestuft. Hiervon betroffen ist eine unbekannte Funktion der Komponente Expat. Durch Manipulieren mit einer unbekannten Eingabe kann eine Pufferüberlauf-Schwachstelle ausgenutzt werden. Auswirkungen sind zu beobachten für Vertraulichkeit, Integrität und Verfügbarkeit.
Die Schwachstelle wurde am 07.11.2016 als Android Security Bulletin - November 2016 in Form eines bestätigten Security Bulletins (Website) publik gemacht. Das Advisory kann von source.android.com heruntergeladen werden. Die Verwundbarkeit wird unter CVE-2016-5300 geführt. Nicht vorhanden sind sowohl technische Details als auch ein Exploit zur Schwachstelle. Als Preis für einen Exploit ist zur Zeit ungefähr mit USD $10k-$25k zu rechnen.
Die Schwachstelle lässt sich durch das Einspielen eines Patches beheben. Das Erscheinen einer Gegenmassnahme geschah sofort nach der Veröffentlichung der Schwachstelle. Google hat also unmittelbar reagiert.
Die Einträge 88027, 93455, 93456 und 93458 sind sehr ähnlich.
CVSSv3
Base Score: ≈5.5 [?]Temp Score: ≈5.3 [?]
Vector: CVSS:3.0/AV:A/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L/E:X/RL:O/RC:C [?]
Zuverlässigkeit: Low
CVSSv2
Base Score: ≈4.1 (CVSS2#AV:A/AC:M/Au:S/C:P/I:P/A:P) [?]Temp Score: ≈3.6 (CVSS2#E:ND/RL:OF/RC:C) [?]
Zuverlässigkeit: Low
CPE
Exploiting
Klasse: PufferüberlaufLokal: Ja
Remote: Nein
Verfügbarkeit: Nein
Aktuelle Preisschätzung: $0-$1k (0-day) / $0-$1k (Heute)
Gegenmassnahmen
Empfehlung: PatchStatus: Offizieller Fix
Reaction Time: 0 Tage seit gemeldet
0-Day Time: 0 Tage seit gefunden
Exposure Time: 0 Tage seit bekannt
Timeline
07.11.2016 Advisory veröffentlicht07.11.2016 Gegenmassnahme veröffentlicht
09.11.2016 VulDB Eintrag erstellt
Quellen
Advisory: Android Security Bulletin - November 2016Status: Bestätigt
CVE: CVE-2016-5300 (mitre.org) (nvd.nist.org) (cvedetails.com)
Siehe auch: 88027, 93455, 93456, 93458, 93459, 93460, 93461, 93462, 93463, 93465, 93466, 93467, 93468, 93476
Eintrag
Erstellt: 09.11.2016Eintrag: 71.2% komplett
...