CVE-2024-29745
Prioritize patching. It under exploitation confirmed by CISA.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Summary
Falha de disclosure de informação no firmware fastboot de dispositivos Google Pixel, causada por uso de dado não inicializado em memória (CWE-908). O Google confirmou indícios de exploração limitada e direcionada antes da correção, o que motivou a inclusão no catálogo KEV da CISA — mas o vetor exige acesso físico local ao dispositivo em modo fastboot, não exploração remota.
Technical detail
A vulnerabilidade está no subcomponente bootloader do firmware fastboot dos dispositivos Pixel (rastreada internamente como A-318507136), o mecanismo usado para suportar unlock, flash e lock do dispositivo. O bug é uma leitura de memória não inicializada: uma rotina do fastboot expõe ou copia para uma resposta/buffer dados de uma região de memória que não foi devidamente zerada ou preenchida antes do uso, permitindo que conteúdo residual — potencialmente de operações anteriores — seja lido por quem interage com a interface fastboot.
O CVSS reflete essa mecânica: AV:L (ataque local), AC:L (sem complexidade adicional), PR:L (privilégio baixo necessário — no caso, acesso à interface fastboot do dispositivo), UI:N (sem interação do usuário-vítima), e impacto isolado em confidencialidade (C:H, I:N, A:N). Não há impacto em integridade ou disponibilidade porque a falha só lê memória, não escreve nem altera fluxo de execução.
O Google classificou a severidade como 'High' na tabela do Pixel Update Bulletin, dentro da categoria 'ID' (Information Disclosure). A CISA classifica sob CWE-908 (Use of Uninitialized Resource), consistente com a descrição oficial de 'informação de disclosure devido a dados não inicializados'. As fontes disponíveis não detalham qual dado específico é exposto (chave, token, endereço de memória, etc.) — apenas que a categoria é confidencialidade, sem interação necessária.
How it’s exploited
O vetor de exploração é local: o atacante precisa de acesso físico ao dispositivo e capacidade de interagir com o modo fastboot (geralmente acessível via combinação de botões no boot ou via comandos ADB que colocam o aparelho em modo bootloader). Isso é uma pré-condição relevante que o CVSS de 5.5 já sinaliza através do AV:L — não é uma falha explorável remotamente pela rede ou por um app malicioso sem acesso físico.
O Pixel Update Bulletin de abril de 2024 declara explicitamente 'indications that the following may be under limited, targeted exploitation', citando CVE-2024-29745 junto com CVE-2024-29748. Esse tipo de linguagem no advisory da Google, combinado com a entrada no catálogo KEV da CISA (adicionada em 2024-04-04, com prazo de correção de 2024-04-25), indica exploração real documentada, tipicamente associada a cenários de acesso físico ao dispositivo — como forense não autorizado, extração de dados de aparelhos roubados/confiscados, ou ataques direcionados que dependem de posse física do hardware.
As fontes disponíveis não detalham a cadeia completa de exploração nem confirmam publicamente ferramentas usadas in-the-wild. O tweet do GrapheneOS referenciado como fonte trata do mesmo boletim de segurança, mas seu conteúdo específico não foi verificado aqui além do link catalogado.
Versions
How to protect
A correção oficial é aplicar o patch level de segurança de 2024-04-05 ou posterior nos dispositivos Google Pixel suportados. O Google distribuiu a correção através do Pixel Update Bulletin de abril de 2024, coberta pela atualização geral daquele ciclo — não há flag de configuração ou workaround alternativo documentado nas fontes.
Para ambientes que não conseguem atualizar imediatamente, o próprio registro da CISA no KEV recomenda 'aplicar mitigações conforme instruções do fornecedor ou descontinuar o uso do produto se mitigações não estiverem disponíveis' — o que, na prática, significa que não há mitigação compensatória real documentada além do patch. Como o vetor exige acesso físico ao modo fastboot, reduzir a superfície de ataque físico (custódia do dispositivo, bloqueio de bootloader, controles de acesso físico corporativo) diminui o risco, mas não elimina a vulnerabilidade em si.
Não há relatos de mitigação via software de terceiros ou controle de rede (WAF, firewall) que se apliquem aqui — trata-se de firmware de bootloader, fora do alcance de controles perimetrais.
How to detect
As fontes disponíveis não descrevem indicadores de comprometimento (IOCs) específicos, assinaturas de log ou padrões de tráfego associados à exploração desta falha. O próprio advisory da Google apenas menciona 'indicações de exploração limitada e direcionada' sem detalhar telemetria ou artefatos forenses. Como o vetor é local e envolve o modo fastboot — que normalmente não gera logs persistentes acessíveis ao usuário final — não há sinal confiável e documentado publicamente para detecção retroativa.