Volver a Labs
Alerta de Seguridad

CVE-2023-38301

Acerca de

Se descubrió un problema en un componente de terceros relacionado con vendor.gsm.serial, incluido en dispositivos de múltiples fabricantes. Varias compilaciones de software para los dispositivos BLU View 2, Boost Mobile Celero 5G, Sharp Rouvo V, Motorola Moto G Pure, Motorola Moto G Power, T-Mobile Revvl 6 Pro 5G y T-Mobile Revvl V+ 5G filtran el número de serie del dispositivo a una propiedad del sistema a la que puede acceder cualquier aplicación local del dispositivo sin ningún permiso ni privilegio especial. Google restringió que las aplicaciones de terceros obtuvieran directamente identificadores de dispositivo no restablecibles en Android 10 y versiones posteriores, pero en estos casos los filtra un proceso con privilegios altos y pueden obtenerse de forma indirecta. Las huellas de compilación de software para cada dispositivo vulnerable confirmado son las siguientes: BLU View 2 (BLU/B131DL/B130DL:11/RP1A.200720.011/1672046950:user/release-keys); Boost Mobile Celero 5G (Celero5G/Jupiter/Jupiter:11/RP1A.200720.011/SW_S98119AA1_V067:user/release-keys); Sharp Rouvo V (SHARP/VZW_STTM21VAPP/STTM21VAPP:12/SP1A.210812.016/1KN0_0_530:user/release-keys); Motorola Moto G Pure (motorola/ellis_trac/ellis:11/RRHS31.Q3-46-110-2/74844:user/release-keys, motorola/ellis_trac/ellis:11/RRHS31.Q3-46-110-7/5cde8:user/release-keys, motorola/ellis_trac/ellis:11/RRHS31.Q3-46-110-10/d67faa:user/release-keys, motorola/ellis_trac/ellis:11/RRHS31.Q3-46-110-13/b4a29:user/release-keys, motorola/ellis_trac/ellis:12/S3RH32.20-42-10/1c2540:user/release-keys, motorola/ellis_trac/ellis:12/S3RHS32.20-42-13-2-1/6368dd:user/release-keys, motorola/ellis_a/ellis:11/RRH31.Q3-46-50-2/20fec:user/release-keys, motorola/ellis_vzw/ellis:11/RRH31.Q3-46-138/103bd:user/release-keys, motorola/ellis_vzw/ellis:11/RRHS31.Q3-46-138-2/e5502:user/release-keys, y motorola/ellis_vzw/ellis:12/S3RHS32.20-42-10-14-2/5e0b0:user/release-keys); Motorola Moto G Power (motorola/tonga_g/tonga:11/RRQ31.Q3-68-16-2/e5877:user/release-keys y motorola/tonga_g/tonga:12/S3RQS32.20-42-10-6/f876d3:user/release-keys); T-Mobile Revvl 6 Pro 5G (T-Mobile/Augusta/Augusta:12/SP1A.210812.016/SW_S98121AA1_V070:user/release-keys); y T-Mobile Revvl V+ 5G (T-Mobile/Sprout/Sprout:11/RP1A.200720.011/SW_S98115AA1_V077:user/release-keys). Esta aplicación maliciosa lee de la propiedad del sistema "vendor.gsm.serial" para obtener de forma indirecta el número de serie del dispositivo.

Debilidad (CWE):CWE-200

Análisis del analista Rainforest

Esta es una fuga de privacidad con un radio de impacto reducido. En los dispositivos listados —el BLU View 2, el Boost Celero 5G, el Sharp Rouvo V, varios modelos Motorola Moto G, y los T-Mobile Revvl 6 Pro y Revvl V+— un proceso del sistema con privilegios altos copia el número de serie no restablecible del dispositivo a la propiedad del sistema vendor.gsm.serial, donde cualquier aplicación local puede leerlo sin ningún permiso. Android 10 bloqueó deliberadamente que las aplicaciones leyeran tales identificadores; esto devuelve el mismo valor por una puerta trasera.

La razón para mantener esto en perspectiva está escrita en el vector: es local, de bajo impacto y solo expone la confidencialidad. Alguien necesita haber conseguido ya introducir una aplicación maliciosa o demasiado curiosa en el dispositivo para abusar de esto, y la recompensa es un identificador de hardware estable útil para el rastreo y la generación de huellas —un daño de privacidad real, pero no un compromiso, no remoto y no una ruta hacia el control del dispositivo—.

Clasificamos esto muy abajo y lo gestionamos como una cuestión de inventario de la flota móvil más que como un incidente. La acción práctica es comprobar si alguna de estas compilaciones de dispositivo específicas aparece en una flota gestionada y apoyarse en la evaluación de aplicaciones para mantener las aplicaciones no confiables fuera de ellas; la fuga solo importa una vez que hay una aplicación adversaria presente. Para la mayoría de los parques esto es una nota en el registro de activos, no una carrera de parcheo.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2023-38301?

Se descubrió un problema en un componente de terceros relacionado con vendor.gsm.serial, incluido en dispositivos de múltiples fabricantes.

¿Qué tan grave es CVE-2023-38301?

CVE-2023-38301 tiene una puntuación base CVSS 3.1 de 3.4, calificada como low. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 33 sobre 100, en la banda moderado.

¿Cómo se explota CVE-2023-38301?

Según el vector CVSS (CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:L/I:L/A:N): vector de ataque Local, complejidad de ataque Baja, privilegios necesarios Alto, interacción del usuario Ninguna. Impacto en confidencialidad Bajo, integridad Bajo y disponibilidad Ninguno.

¿Cómo se corrige CVE-2023-38301?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email