本站点使用cookies,继续浏览表示您同意我们使用cookies。Cookies和隐私政策
部分华为手机上的某检测模块存在一个条件竞争漏洞。由于系统对某函数没有加锁,当多进程调用该函数时可能会导致写内存越界。攻击者诱使用户安装恶意的应用程序,成功利用此漏洞可导致恶意代码执行。 (漏洞编号:HWPSIRT-2019-06114)
此漏洞的CVE编号为: CVE-2019-5228.
华为已发布版本修复该漏洞。安全预警链接:
http://www.huawei.com/cn/psirt/security-advisories/huawei-sa-20190911-01-smartphone-cn
产品名称 |
版本号 |
修复版本号 |
HONOR 20 PRO |
9.1.0.154(C185E2R5P1)之前版本 |
9.1.0.154(C185E2R5P1) |
9.1.0.154(C431E2R5P1)之前版本 |
9.1.0.154(C431E2R5P1) |
|
9.1.0.154D(C891E2R4P1)之前版本 |
9.1.0.154D(C891E2R4P1) |
|
9.1.0.155(C10E2R3P1)之前版本 |
9.1.0.155(C10E2R3P1) |
|
HUAWEI Mate 20 |
9.1.0.131(C00E131R3P1)之前版本 |
9.1.0.131(C00E131R3P1) |
9.1.0.135(C01E133R2P1)之前版本 |
9.1.0.135(C01E133R2P1) |
|
HUAWEI Mate 20 Pro |
9.1.0.300(C185E10R2P1)之前版本 |
9.1.0.300(C185E10R2P1) |
9.1.0.300(C212E16R1P16)之前版本 |
9.1.0.300(C212E16R1P16) |
|
9.1.0.300(C301E15R2P1)之前版本 |
9.1.0.300(C301E15R2P1) |
|
9.1.0.300(C346E12R1P16)之前版本 |
9.1.0.300(C346E12R1P16) |
|
9.1.0.300(C461E10R1P16)之前版本 |
9.1.0.300(C461E10R1P16) |
|
9.1.0.300(C55E16R1P16)之前版本 |
9.1.0.300(C55E16R1P16) |
|
9.1.0.300(C636E10R2P1)之前版本 |
9.1.0.300(C636E10R2P1) |
|
9.1.0.300(C781E14R2P1)之前版本 |
9.1.0.300(C781E14R2P1) |
|
9.1.0.300(C792E21R1P17)之前版本 |
9.1.0.300(C792E21R1P17) |
|
9.1.0.302(C34E12R1P16)之前版本 |
9.1.0.302(C34E12R1P16) |
|
9.1.0.303(C635E12R1P16)之前版本 |
9.1.0.303(C635E12R1P16) |
|
9.1.0.304(C69E13R1P16)之前版本 |
9.1.0.304(C69E13R1P16) |
|
9.1.0.310(C106E14R1P16)之前版本 |
9.1.0.310(C106E14R1P16) |
|
9.1.0.310(C25E19R1P16)之前版本 |
9.1.0.310(C25E19R1P16) |
|
9.1.0.310(C316E14R1P16)之前版本 |
9.1.0.310(C316E14R1P16) |
|
9.1.0.310(C432E10R1P16)之前版本 |
9.1.0.310(C432E10R1P16) |
|
9.1.0.310(C45E16R1P19)之前版本 |
9.1.0.310(C45E16R1P19) |
|
9.1.0.310(C605E10R1P16)之前版本 |
9.1.0.310(C605E10R1P16) |
|
9.1.0.310(C675E17R1P17)之前版本 |
9.1.0.310(C675E17R1P17) |
|
HUAWEI Mate 20 X |
9.1.0.127(C00E127R2P1)之前版本 |
9.1.0.127(C00E127R2P1) |
9.1.0.135(C01E133R2P1)之前版本 |
9.1.0.135(C01E133R2P1) |
|
HUAWEI P30 |
9.1.0.193(C00E190R1P21)之前版本 |
9.1.0.193(C00E190R1P21) |
9.1.0.193(C10E4R3P2)之前版本 |
9.1.0.193(C10E4R3P2) |
|
9.1.0.193(C185E4R3P2)之前版本 |
9.1.0.193(C185E4R3P2) |
|
9.1.0.193(C316E10R1P11)之前版本 |
9.1.0.193(C316E10R1P11) |
|
9.1.0.193(C431E4R2P2)之前版本 |
9.1.0.193(C431E4R2P2) |
|
9.1.0.193(C431E4R3P2)之前版本 |
9.1.0.193(C431E4R3P2) |
|
9.1.0.193(C432E4R2P2)之前版本 |
9.1.0.193(C432E4R2P2) |
|
9.1.0.193(C461E4R1P11)之前版本 |
9.1.0.193(C461E4R1P11) |
|
9.1.0.193(C605E5R1P11)之前版本 |
9.1.0.193(C605E5R1P11) |
|
9.1.0.193(C635E4R2P2)之前版本 |
9.1.0.193(C635E4R2P2) |
|
9.1.0.193(C636E4R3P2)之前版本 |
9.1.0.193(C636E4R3P2) |
|
HUAWEI P30 Pro |
9.1.0.193(C00E190R1P12)之前版本 |
9.1.0.193(C00E190R1P12) |
9.1.0.193(C01E190R1P12)之前版本 |
9.1.0.193(C01E190R1P12) |
|
Honor View 20 |
9.1.0.229(C431E1R3P1)之前版本 |
9.1.0.229(C431E1R3P1) |
9.1.0.229(C636E1R4P1)之前版本 |
9.1.0.229(C636E1R4P1) |
|
9.1.0.230(C10E1R4P1)之前版本 |
9.1.0.230(C10E1R4P1) |
|
9.1.0.230(C185E2R6P1)之前版本 |
9.1.0.230(C185E2R6P1) |
|
9.1.0.230(C432E1R3P1)之前版本 |
9.1.0.230(C432E1R3P1) |
|
9.1.0.235(C675E10R1P4)之前版本 |
9.1.0.235(C675E10R1P4) |
|
HUAWEI Mate 20 RS 保时捷设计 |
9.1.0.135(C786E133R3P1)之前版本 |
9.1.0.135(C786E133R3P1) |
荣耀V20 |
9.1.0.233(C00E233R4P3)之前版本 |
9.1.0.233(C00E233R4P3) |
9.1.0.233(C01E233R4P3)之前版本 |
9.1.0.233(C01E233R4P3) |
|
荣耀Magic2 |
10.0.0.175(C01E59R2P11)之前版本 |
10.0.0.175(C01E59R2P11) |
Yale-L21A |
9.1.0.154(C10E2R2P1)之前版本 |
9.1.0.154(C10E2R2P1) |
9.1.0.154(C10E2R3P1)之前版本 |
9.1.0.154(C10E2R3P1) |
|
9.1.0.154(C431E2R3P2)之前版本 |
9.1.0.154(C431E2R3P2) |
|
9.1.0.154(C431E2R5P1)之前版本 |
9.1.0.154(C431E2R5P1) |
|
9.1.0.154(C432E2R3P2)之前版本 |
9.1.0.154(C432E2R3P2) |
|
9.1.0.154(C432E2R5P1)之前版本 |
9.1.0.154(C432E2R5P1) |
|
9.1.0.154(C461E2R2P1)之前版本 |
9.1.0.154(C461E2R2P1) |
|
9.1.0.154(C461E2R3P1)之前版本 |
9.1.0.154(C461E2R3P1) |
|
9.1.0.154(C605E2R3P1)之前版本 |
9.1.0.154(C605E2R3P1) |
|
9.1.0.154(C636E2R2P1)之前版本 |
9.1.0.154(C636E2R2P1) |
|
9.1.0.154D(C819E2R1P2)之前版本 |
9.1.0.154D(C819E2R1P2) |
|
9.1.0.154D(C891E2R2P2)之前版本 |
9.1.0.154D(C891E2R2P2) |
|
荣耀20 |
9.1.0.152(C01E150R5P1)之前版本 |
9.1.0.152(C01E150R5P1) |
荣耀20 PRO |
9.1.0.152(C00E150R5P1)之前版本 |
9.1.0.152(C00E150R5P1) |
成功利用此漏洞可导致恶意代码执行。
漏洞使用CVSSv3计分系统进行分级(http://www.first.org/cvss/specification-document)
基础得分:6.4 (AV:L/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H)
临时得分:5.9 (E:F/RL:O/RC:C)
利用漏洞发起攻击的预置条件:
攻击者诱使用户安装恶意的应用程序。
漏洞详细描述:
由于系统对某函数没有加锁,当多进程调用该函数时可能会导致写内存越界。攻击者诱使用户安装恶意的应用程序,成功利用此漏洞可导致恶意代码执行。
无
该漏洞由外部研究者测试发现。华为感谢该研究者与我们协同披露漏洞,以保护华为的客户。
2020-09-02 V1.1 UPDATED 刷新受影响产品版本和修复信息;
2019-09-11 V1.0 INITIAL
无
华为一贯主张尽全力保障产品用户的最终利益,遵循负责任的安全事件披露原则,并通过产品安全问题处理机制处理产品安全问题。
获取华为公司安全应急响应服务及华为产品漏洞信息,请访问http://www.huawei.com/cn/psirt。
反馈华为产品和解决方案安全问题,请反馈至华为PSIRT邮箱PSIRT@huawei.com,详情参考http://www.huawei.com/cn/psirt/report-vulnerabilities。