MediaTek apparaten met verschillende chipsets, waaronder MT6739 en MT6889, zijn kwetsbaar voor een kritiek beveiligingslek aangeduid als CVE-2025-20696. Dit probleem resulteert in een mogelijke out-of-bounds schrijffout door het ontbreken van een adequate grenscontrole. Als een aanvaller fysiek toegang heeft tot het apparaat, kan hij mogelijk verhoogde privileges verkrijgen zonder extra uitvoeringsrechten.
Het betreft apparaten die draaien op Android versies 13.0, 14.0, 15.0, OpenWRT 21.02 en andere systems. Het probleem is geclassificeerd met een CVSS-score van 6,8, wat wijst op een aanzienlijke impact inclusief hoge gevolgen voor de vertrouwelijkheid, integriteit en beschikbaarheid.
Overzicht
Een onjuiste grenscontrole bij de MediaTek eenheden, waaronder een hoeveelheid populaire smartphone-chipsets, kan leiden tot een lokale privilege-escalatie. Deze kwetsbaarheid is hardwarematig, wat betekent dat fysieke toegang vereist is. Echter, indien uitgebuit, kan een aanvaller zonder gebruikersinteractie aanzienlijke schade aanrichten.
Aanbevelingen
Het is van cruciaal belang om de toestellen te updaten zodra een patch beschikbaar is. Het probleem is momenteel ingediend onder Patch ID: ALPS09915215 en wordt behandeld in de uitgave van de beveiligingsbulletin van augustus 2025 door MediaTek.
Bronnen
Vraag en Antwoord
Wat is CVE-2025-20696?
Dit is een beveiligingslek in MediaTek chipsets dat tot privilege-escalatie zou kunnen leiden door een out-of-bounds schrijffout.
Welke systemen zijn kwetsbaar voor CVE-2025-20696?
De kwetsbaarheid treft MediaTek chipsets op systemen die draaien op Android 13.0 en hoger, OpenWRT, Yocto, RDK-B en Zephyr.
Bestaat er al een patch of beveiligingsupdate?
Patch ID: ALPS09915215 is uitgebracht en wordt genoemd in de beveiligingsbulletin van augustus 2025.
Wat kan een aanvaller met deze kwetsbaarheid?
Een aanvaller zou fysieke toegang tot het apparaat nodig hebben en zou potentieel verhoogde privileges op het systeem kunnen verkrijgen zonder verdere gebruikersinteractie.

