Voltar para o Labs
Alerta de Segurança

CVE-2024-31317

Sobre

Em múltiplas funções de ZygoteProcess.java, há uma forma possível de alcançar execução de código como qualquer app via WRITE_SECURE_SETTINGS devido a desserialização insegura. Isso poderia levar a escalonamento local de privilégios exigindo privilégios de execução de User. Interação do usuário não é necessária para a exploração.

Fraqueza (CWE):CWE-502

Análise do analista Rainforest

O código do ZygoteProcess do Android desserializa dados de forma insegura, e um ator que detenha a permissão WRITE_SECURE_SETTINGS pode abusar disso para executar código no contexto de qualquer app. O Zygote é o processo do qual todo app é derivado (fork), então influenciá-lo é uma alavanca poderosa — mas o bilhete de entrada, WRITE_SECURE_SETTINGS, é uma permissão protegida que não é concedida a apps comuns.

Essa pré-condição é o que mantém isto fora da categoria drive-by. É um bloco de construção de escalonamento local de privilégios: algo que um componente privilegiado malicioso ou já comprometido usa para se espalhar pelas identidades de outros apps, não algo que um atacante remoto dispara às cegas. Nenhuma interação do usuário é necessária uma vez detida a permissão, o que faz disto uma etapa limpa de escalonamento numa cadeia que começa em outro lugar.

Lemos isto como encanamento pós-comprometimento e o priorizamos no contexto de todo o estado de patch de um dispositivo, não isoladamente. O controle prático é a atualização mensal de segurança do Android chegando à frota e, em dispositivos gerenciados, manter limites rígidos sobre o que pode obter WRITE_SECURE_SETTINGS. Por si só não consegue iniciar uma intrusão; seu perigo é amplificar uma que já tem um ponto de apoio privilegiado.

Referências

CVEs Relacionadas

Perguntas frequentes

O que é CVE-2024-31317?

Em múltiplas funções de ZygoteProcess.java, há uma forma possível de alcançar execução de código como qualquer app via WRITE_SECURE_SETTINGS devido a desserialização insegura. Isso poderia levar a escalonamento local de privilégios exigindo privilégios de execução de User. Interação do usuário não é necessária para a exploração.

Qual a gravidade de CVE-2024-31317?

CVE-2024-31317 tem pontuação base CVSS 3.1 de 7.8, classificada como high. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 73 de 100, na faixa alto.

Como CVE-2024-31317 é explorada?

Segundo o vetor CVSS (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H): vetor de ataque Local, complexidade de ataque Baixa, privilégios necessários Baixo, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.

Quais produtos são afetados por CVE-2024-31317?

Os avisos públicos listam como afetados: android. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.

Como corrigir CVE-2024-31317?

Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.

Compartilhar:LinkedInX Email