CVE-2014-7922 (CNNVD-201502-376)
中文标题:
Google Play services SDK 权限许可和访问控制漏洞
英文标题:
The GoogleAuthUtil.getToken method in the Google Play services SDK before 2015 sets parameters in OA...
漏洞描述
中文描述:
Google Play services是谷歌(Google)公司为将Google的多个服务整合到开发的Android软件中开发的一项服务。Google Play services SDK是一个开发基于Google Play services APIs的应用程序的工具包。 Google Play services SDK 6.1及之前版本的‘GoogleAuthUtil.getToken’方法中存在安全漏洞。攻击者可借助特制的应用程序利用该漏洞绕过既定的consent(是否以管理员运行)对话框,重新获取任意Oauth令牌(包括SID和LSID),获取Google账户的访问权限。
英文描述:
The GoogleAuthUtil.getToken method in the Google Play services SDK before 2015 sets parameters in OAuth token requests upon finding a corresponding _opt_ parameter in the Bundle extras argument, which allows attackers to bypass an intended consent dialog and retrieve tokens for arbitrary OAuth scopes including the SID and LSID scopes, and consequently obtain access to a Google account, via a crafted application, as demonstrated by setting the has_permission=1 parameter value upon finding _opt_has_permission in that argument.
CWE类型:
标签:
受影响产品
| 厂商 | 产品 | 版本 | 版本范围 | 平台 | CPE |
|---|---|---|---|---|---|
| play_services_sdk | * | - | - |
cpe:2.3:a:google:play_services_sdk:*:*:*:*:*:*:*:*
|
解决方案
中文解决方案:
英文解决方案:
临时解决方案:
CVSS评分详情
AV:N/AC:M/Au:N/C:N/I:P/A:N
时间信息
利用信息
数据源详情
| 数据源 | 记录ID | 版本 | 提取时间 |
|---|---|---|---|
| CVE | cve_CVE-2014-7922 |
2025-11-11 15:18:50 | 2025-11-11 07:33:54 |
| NVD | nvd_CVE-2014-7922 |
2025-11-11 14:54:37 | 2025-11-11 07:42:38 |
| CNNVD | cnnvd_CNNVD-201502-376 |
2025-11-11 15:09:32 | 2025-11-11 07:51:50 |
版本与语言
安全公告
变更历史
查看详细变更
- vulnerability_type: 未提取 -> 授权问题
- cnnvd_id: 未提取 -> CNNVD-201502-376
- data_sources: ['cve', 'nvd'] -> ['cnnvd', 'cve', 'nvd']
查看详细变更
- cvss_score: 未提取 -> 4.3
- cvss_vector: NOT_EXTRACTED -> AV:N/AC:M/Au:N/C:N/I:P/A:N
- cvss_version: NOT_EXTRACTED -> 2.0
- affected_products_count: 0 -> 1
- data_sources: ['cve'] -> ['cve', 'nvd']