BDU:2025-16115 — уязвимость механизма синхронизации приложения «Календарь» операционной системы Аврора

По данным БДУ ФСТЭК России, по состоянию на 19.12.2025.

Высокий — 8.2/10 Существует эксплойт Устранена

Уязвимость механизма синхронизации приложения "Календарь" операционной системы Аврора связана с недостаточной нейтрализацией специальных элементов в запросах данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к защищаемой информации

Кого касается и что делать

  • Уязвимое ПО: ОС Аврора (ООО "Открытая мобильная платформа") — версии от 5.1.5 до 5.1.6.120 включительно
  • Что делать: уязвимость устранена производителем — применить исправления: cve.omp.ru
  • Эксплойт: существует — обновление не откладывать

Сведения об уязвимости

Идентификаторы BDU:2025-16115
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 8.2; CVSS 2.0 — 8.5)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N
атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на конфиденциальность, ограниченное влияние на целостность
Наименование ФСТЭК Уязвимость механизма синхронизации приложения "Календарь" операционной системы Аврора, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
Даты Опубликована: 19.12.2025 · Обновлена ФСТЭК: 19.12.2025 · Выявлена: 09.12.2025
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Существует (эксплойт известен, в открытом доступе не опубликован)
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-943 — недостаточная нейтрализация специальных элементов в логике запросов данных
Класс уязвимости Уязвимость кода · Способ эксплуатации: инъекция

Уязвимое ПО

  • ОС Аврора (ООО "Открытая мобильная платформа") — от 5.1.5 до 5.1.6.120 включительно · операционная система

Возможные меры по устранению уязвимости

Обновление.

  • Использование рекомендаций производителя
  • cve.omp.ru/bb28515

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: