Voltar para o Labs
Alerta de Segurança

CVE-2023-38301

Sobre

Um problema foi descoberto em um componente de terceiros relacionado ao vendor.gsm.serial, embarcado em dispositivos de vários fabricantes. Diversos builds de software para os dispositivos BLU View 2, Boost Mobile Celero 5G, Sharp Rouvo V, Motorola Moto G Pure, Motorola Moto G Power, T-Mobile Revvl 6 Pro 5G e T-Mobile Revvl V+ 5G vazam o número de série do dispositivo para uma propriedade de sistema que pode ser acessada por qualquer app local no dispositivo sem quaisquer permissões ou privilégios especiais. O Google restringiu apps de terceiros de obter diretamente identificadores de dispositivo não redefiníveis no Android 10 e superiores, mas nesses casos eles são vazados por um processo de alto privilégio e podem ser obtidos indiretamente. Os fingerprints de build de software de cada dispositivo vulnerável confirmado são os seguintes: BLU View 2 (BLU/B131DL/B130DL:11/RP1A.200720.011/1672046950:user/release-keys); Boost Mobile Celero 5G (Celero5G/Jupiter/Jupiter:11/RP1A.200720.011/SW_S98119AA1_V067:user/release-keys); Sharp Rouvo V (SHARP/VZW_STTM21VAPP/STTM21VAPP:12/SP1A.210812.016/1KN0_0_530:user/release-keys); Motorola Moto G Pure (motorola/ellis_trac/ellis:11/RRHS31.Q3-46-110-2/74844:user/release-keys, motorola/ellis_trac/ellis:11/RRHS31.Q3-46-110-7/5cde8:user/release-keys, motorola/ellis_trac/ellis:11/RRHS31.Q3-46-110-10/d67faa:user/release-keys, motorola/ellis_trac/ellis:11/RRHS31.Q3-46-110-13/b4a29:user/release-keys, motorola/ellis_trac/ellis:12/S3RH32.20-42-10/1c2540:user/release-keys, motorola/ellis_trac/ellis:12/S3RHS32.20-42-13-2-1/6368dd:user/release-keys, motorola/ellis_a/ellis:11/RRH31.Q3-46-50-2/20fec:user/release-keys, motorola/ellis_vzw/ellis:11/RRH31.Q3-46-138/103bd:user/release-keys, motorola/ellis_vzw/ellis:11/RRHS31.Q3-46-138-2/e5502:user/release-keys, e motorola/ellis_vzw/ellis:12/S3RHS32.20-42-10-14-2/5e0b0:user/release-keys); Motorola Moto G Power (motorola/tonga_g/tonga:11/RRQ31.Q3-68-16-2/e5877:user/release-keys e motorola/tonga_g/tonga:12/S3RQS32.20-42-10-6/f876d3:user/release-keys); T-Mobile Revvl 6 Pro 5G (T-Mobile/Augusta/Augusta:12/SP1A.210812.016/SW_S98121AA1_V070:user/release-keys); e T-Mobile Revvl V+ 5G (T-Mobile/Sprout/Sprout:11/RP1A.200720.011/SW_S98115AA1_V077:user/release-keys). Esse app malicioso lê da propriedade de sistema "vendor.gsm.serial" para obter indiretamente o número de série do dispositivo.

Fraqueza (CWE):CWE-200

Análise do analista Rainforest

Este é um vazamento de privacidade com um raio de impacto estreito. Nos dispositivos listados — o BLU View 2, Boost Celero 5G, Sharp Rouvo V, vários modelos Motorola Moto G e os T-Mobile Revvl 6 Pro e Revvl V+ — um processo de sistema de alto privilégio copia o número de série não redefinível do dispositivo para a propriedade de sistema vendor.gsm.serial, onde qualquer app local pode lê-lo sem permissão alguma. O Android 10 deliberadamente bloqueou apps de ler tais identificadores; isso devolve o mesmo valor por uma porta lateral.

A razão para manter isso em perspectiva está escrita no vetor: é local, de baixo impacto e expõe apenas confidencialidade. Alguém precisa já ter conseguido colocar um app malicioso ou excessivamente curioso no dispositivo para abusar disso, e o ganho é um identificador de hardware estável, útil para rastreamento e fingerprinting — um dano real à privacidade, mas não um comprometimento, não remoto e não um caminho para controle do dispositivo.

Classificamos isso bem abaixo e o tratamos como uma questão de inventário da frota móvel, não como um incidente. A ação prática é verificar se algum desses builds específicos de dispositivo aparece em uma frota gerenciada e apoiar-se na avaliação de apps para manter aplicativos não confiáveis fora deles; o vazamento só importa quando um app adversário está presente. Para a maioria dos parques, isto é uma anotação no registro do ativo, não uma correria de correção.

Referências

CVEs Relacionadas

Perguntas frequentes

O que é CVE-2023-38301?

Um problema foi descoberto em um componente de terceiros relacionado ao vendor.gsm.serial, embarcado em dispositivos de vários fabricantes.

Qual a gravidade de CVE-2023-38301?

CVE-2023-38301 tem pontuação base CVSS 3.1 de 3.4, classificada como low. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 33 de 100, na faixa moderado.

Como CVE-2023-38301 é explorada?

Segundo o vetor CVSS (CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:L/I:L/A:N): vetor de ataque Local, complexidade de ataque Baixa, privilégios necessários Alto, interação do usuário Nenhuma. Impacto em confidencialidade Baixo, integridade Baixo e disponibilidade Nenhum.

Como corrigir CVE-2023-38301?

Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.

Compartilhar:LinkedInX Email