Vulnerabilidades en Android 2023
En 2023 Android lanzó una serie de actualizaciones cruciales que incluyen parches de seguridad para abordar múltiples vulnerabilidades detectadas en versiones anteriores. Estas vulnerabilidades, en su mayoría clasificadas con una gravedad media, podrían haber sido explotadas por atacantes remotos para comprometer la seguridad y la integridad de los sistemas afectados.
A lo largo de este artículo, exploraremos en detalle las principales vulnerabilidades descubiertas en Android durante el 2023. Cada una de estas vulnerabilidades presenta un riesgo potencial para la privacidad y seguridad de los distintos dispositivos móviles por lo que es vital que todos los usuarios de Android actualicen sus dispositivos para garantizar la total protección.
Tabla de contenidos
Vulnerabilidades en Android 26 de abril 2023
Se ha publicado una vulnerabilidad crítica para sistemas Android.
ANÁLISIS
CVE-2023-21096 CVSS 9.8:
En OnWakelockReleased de attribution_processor.cc, hay un uso después de free que podría llevar a la ejecución remota de código sin necesidad de privilegios de ejecución adicionales. La interacción del usuario no es necesaria para la explotación.
VERSIONES AFECTADAS
- Android 12
- Android 12.1
- Android 13
RECOMENDACIONES
Aplique los últimos parches de seguridad en las versiones afectadas.
REFERENCIAS
https://source.android.com/security/bulletin/2023-04-01
https://nvd.nist.gov/vuln/detail/CVE-2023-21096
Vulnerabilidades en Android 29 de marzo 2023
Se han encontrado múltiples vulnerabilidades en Android que permiten la escalada de privilegios y la filtración de información. La primera afecta a todos los móviles Android (CVE-2023-20960) y el resto afectan a Android en teléfonos Pixel.
(CVE-2023-20960, CVE-2022-42499, CVE-2022-42498, CVE-2022-20532)
ANÁLISIS
CVE-2023-20960 CVSS 8.8:
En launchDeepLinkIntentToRight de SettingsHomepageActivity.java, existe una posible forma de lanzar actividades arbitrarias debido a una validación de entrada incorrecta. Esto podría llevar a una escalada local de privilegios con necesidad de privilegios de ejecución de usuario.
CVE-2022-42499 CVSS 9.8:
En sms_SendMmCpErrMsg de sms_MmConManagement.c, existe una posible escritura fuera de los límites debido a un desbordamiento del búfer de la pila. Esto podría conducir a la ejecución remota de código sin necesidad de privilegios de ejecución adicionales.
CVE-2022-42498 CVSS 9.8:
En el firmware del móvil Pixel, existe una posible escritura fuera de los límites debido a una comprobación de límites omitida. Esto podría conducir a la ejecución remota de código sin necesidad de privilegios de ejecución adicionales. La interacción del usuario no es necesaria para la explotación.
CVE-2022-20532 CVSS 9.8:
En parseTrackFragmentRun() de MPEG4Extractor.cpp, existe una posible lectura fuera de límites debido a un desbordamiento de enteros. Esto podría conducir a una escalada remota de privilegios sin necesidad de privilegios de ejecución adicionales. La interacción del usuario no es necesaria para la explotación.
VERSIONES AFECTADAS
CVE-2023-20960:
- Android 12.1
- Android 13
CVE-2022-42499, CVE-2022-42498:
- Todas las versiones de Android.
CVE-2022-20532:
- Android 13
RECOMENDACIONES
Aplique los últimos parches de seguridad en las versiones afectadas.
REFERENCIAS
https://source.android.com/security/bulletin/2023-03-01
https://source.android.com/docs/security/bulletin/pixel/2023-03-01
https://nvd.nist.gov/vuln/detail/CVE-2023-20960
https://nvd.nist.gov/vuln/detail/CVE-2022-42499
https://nvd.nist.gov/vuln/detail/CVE-2022-42498
https://nvd.nist.gov/vuln/detail/CVE-2022-20532
Vulnerabilidades en Android 7 de marzo 2023
INTRODUCCIÓN
Se han encontrado múltiples vulnerabiidades en Android que permiten la escalada de privilegios y la exfiltración de información. (CVE-2023-20946, CVE-2023-20948)
ANÁLISIS
CVE-2023-20946 CVSS 9.8:
En onStart de BluetoothSwitchPreferenceController.java, existe un posible bypass de permisos debido a un adjunto. Esto podría conducir a una escalada remota de privilegios en la configuración de Bluetooth sin necesidad de privilegios de ejecución adicionales. La interacción del usuario no es necesaria para la explotación.
CVE-2023-20948 CVSS 7.5:
En dropFramesUntilIframe de AAVCAssembler.cpp, existe una posible lectura fuera de los límites debido a un desbordamiento del búfer de la pila. Esto podría conducir a la divulgación remota de información sin necesidad de privilegios de ejecución adicionales. La interacción del usuario no es necesaria para la explotación.
Versiones afectadas:
CVE-2023-20946:
- Android 11
- Android 12
- Android 12.1
- Android 13
CVE-2023-20948:
- Android 12
- Android 12.1
- Android 13
RECOMENDACIONES
Aplicar los últimos parches de seguridad en las versiones afectadas.
REFERENCIAS
https://source.android.com/docs/security/bulletin/2023-02-01?hl=es-419#Versions
https://nvd.nist.gov/vuln/detail/CVE-2023-20946
https://android.googlesource.com/platform/packages/apps/Settings/+/9d2b2ca5d86be94e94f70c124a80b4db9d7a3fd0
https://nvd.nist.gov/vuln/detail/CVE-2023-20948
https://android.googlesource.com/platform/frameworks/av/+/d037f9d65f1356bc99fd8e882e641e89796029d2