CVE識別子: CVE-2017-5622 重大度: Critical 影響製品: - OnePlus 3T - OnePlus 3 脆弱なバージョン: OxygenOS 4.0.2 およびそれ以前 対策: OxygenOS 4.0.3 以降にアップグレードする。 技術的詳細: - 電源がオフのOnePlus 3/3Tデバイスに充電器を接続すると、ADB認証を悪用してセッションを開き、他の脆弱性を悪用できる。 - 悪意のある充電器は、デバイスブートローダーモードに再起動させて追加の脆弱性を悪用できる。 - 動画では、充電器がrootシェルを取得し、SELinuxをpermissiveモードに設定し、カーネルコードを実行する方法が示されている。 - CVE-2017-5622、CVE-2017-5624、および CVE-2017-5626を悪用すると、ユーザーの知らないうちにシステムパーティションを置き換え、特権アプリをインストールできる。 タイムライン: - 2017年1月25日: CVE IDリクエスト。 - 2017年1月29日: CVE-2017-5622割り当て。 - 2017年3月1日: ALEPH-2017004として追加。 - 2017年3月26日: 公開。 クレジット: Aleph Research、HCL Software の Roee Hay (@roeehay)