近日,谷歌Project Zero團隊發(fā)布了一篇報告,披露了三星海外版本Galaxy S23/Galaxy S24手機中存在的一個高風險內(nèi)存越界寫入漏洞,漏洞編號為CVE-2024-49415。據(jù)悉,該漏洞位于手機內(nèi)置的Monkey’s Audio(APE)音頻解碼器組件libsaped.so中,黑客可以通過發(fā)送特定音頻文件遠程執(zhí)行任意代碼。
據(jù)了解,這一漏洞主要影響預裝了Google Messages應用并默認啟用RCS功能的海外版Galaxy S23/24手機。黑客只需利用其他設備向這些手機的Google Messages應用發(fā)送特定音頻文件,即可觸發(fā)漏洞,導致libsaped.so組件崩潰,進而實現(xiàn)遠程執(zhí)行代碼。
谷歌表示,三星已于今年9月收到相關漏洞報告,并在12月通過SMR Dec-2024 Release 1安全補丁更新進行了修復。盡管該漏洞的CVSS風險評分為8.1,但三星仍將其評定為“重大”級別,這可能與漏洞無需用戶交互即可觸發(fā)的特性有關。
原創(chuàng)文章,作者:三星,如若轉(zhuǎn)載,請注明出處:http://m.rponds.cn/article/702796.html