← volver
CVE-2023-20963highbajo ataqueCWE-295

CVE-2023-20963

73Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 7.8epss 1.5%
de la publicación al arma80 días
Publicada en NVD24 mar
1ª PoC+80d
CISA KEV+20d
probabilidad de explotación
1.5%top 29% de las CVE
explotación observada
CISA + VulnCheck
4 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2023-05-04

Apply updates per vendor instructions.

Resumen

CVE-2023-20963 é uma falha de escalonamento de privilégio local no componente Framework do Android, especificamente na classe WorkSource, causada por um 'parcel mismatch' (desserialização inconsistente de Parcel). Não exige interação do usuário e a exploração é local com baixo privilégio prévio (PR:L). Está no catálogo KEV da CISA porque o próprio boletim da Google, em março de 2023, já sinalizava indícios de exploração limitada e direcionada antes da correção pública.

Detalle técnico

O bug está na classe android.os.WorkSource, usada pelo Framework para atribuir consumo de bateria/recursos entre processos, e que implementa Parcelable para ser transmitida via Binder entre processos com privilégios distintos. O boletim descreve como 'parcel mismatch': o código que lê os dados de volta do Parcel assume uma sequência e um tipo de campos que não são necessariamente os que foram escritos, permitindo que um processo malicioso construa um Parcel malformado e force o Framework a interpretar os dados de forma incorreta — um cenário clássico de confusão de tipo (type confusion) em código de desserialização nativa/Java do Android.

A CISA classifica a falha sob CWE-295 (validação inadequada de certificado) em seu registro no KEV, o que diverge da natureza técnica descrita pela Google (mismatch de parcelamento, mais próximo de CWE-843/confusão de tipo); a classificação da CISA parece um rótulo genérico e não deve ser tomada como descrição precisa do mecanismo.

O gatilho documentado pela Google é 'after updating an app to a higher Target SDK' — ou seja, o caminho de exploração está ligado ao processamento do targetSdkVersion do aplicativo, um valor que o próprio desenvolvedor do app (ou atacante que empacota o app) controla totalmente. Isso é consistente com o vetor CVSS AV:L/PR:L: é necessário já ter código rodando como app local com baixo privilégio para acionar o caminho vulnerável dentro do Framework/system_server.

Cómo se explota

É uma vulnerabilidade de segundo estágio, não uma porta de entrada remota: o atacante precisa primeiro obter execução de código como aplicativo local com baixo privilégio (via app instalado, side-load, ou encadeado a partir de outra falha de execução remota, por exemplo em navegador). A partir daí, o parcel mismatch na WorkSource é usado para escapar do sandbox de permissões do app e escalar privilégios dentro do Framework, sem precisar de interação do usuário.

O próprio boletim da Android de março de 2023 registra 'indications that CVE-2023-20963 may be under limited, targeted exploitation' antes da correção — o que motivou a CISA a incluí-la no KEV em abril de 2023, com prazo de correção em 04/05/2023. O padrão de exploração 'limitada e direcionada' é típico de cadeias usadas contra alvos específicos (jornalistas, ativistas, dissidentes) via ferramentas comerciais de vigilância, combinando um bug de execução inicial com uma escalada de privilégio como esta para obter controle persistente do dispositivo.

A existência de PoC pública, sinalizada nos dados de referência, provavelmente corresponde a reprodução N-day feita por pesquisadores após a divulgação do patch, para fins de análise — não necessariamente ao exploit original usado nos ataques direcionados relatados pela Google.

Versiones

Afectadas
Android 11, 12, 12L e 13 (versões AOSP listadas como afetadas pelo Android Security Bulletin de março de 2023, bug A-220302519).
Corregidas en
Dispositivos com nível de patch de segurança 2023-03-05 ou posterior (Android Security Bulletin—March 2023).

Cómo protegerse

A correção oficial é aplicar o nível de patch de segurança 2023-03-05 ou posterior, conforme o Android Security Bulletin de março de 2023, que atualiza o AOSP nas branches Android 11, 12, 12L e 13. Não há flag de configuração, workaround de runtime ou controle de rede que neutralize a falha, porque o problema está no código nativo do Framework que processa Parcel — a correção só existe via atualização de firmware/AOSP do fabricante.

Como mitigação compensatória parcial, dado que o vetor exige execução prévia de código local (PR:L), reduzir a superfície de instalação de apps não confiáveis (evitar sideload, manter o Google Play Protect ativo) diminui a chance de um app malicioso alcançar o estágio necessário para acionar o bug — mas isso não é proteção contra exploração encadeada a partir de outra vulnerabilidade de execução remota, nem substitui o patch.

O ponto crítico prático é a fragmentação do Android: muitos dispositivos OEM recebem o patch semanas ou meses depois da AOSP, e alguns nunca recebem. Verificar o nível de patch de segurança do dispositivo (Configurações > Sobre o telefone) é o único indicador confiável de exposição; assumir que 'atualizar o app' ou 'desativar alguma permissão' resolve o problema é um mito — a falha é no Framework, não em um app específico.

Cómo detectar

Não há assinatura de rede a procurar, já que a exploração ocorre inteiramente no dispositivo, dentro do processamento de Parcel/Binder do Framework. Possíveis indícios indiretos incluem falhas ou crashes anômalos do system_server relacionados a WorkSource nos logs do dispositivo (logcat, tombstones) durante tentativas de exploração malsucedidas, mas não existe telemetria padrão em ambientes corporativos ou MDM que capture isso de forma confiável. Na prática, a única forma robusta de saber se um parque de dispositivos está exposto é auditar o nível de patch de segurança instalado, não procurar sinais de tentativa de exploração.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
In WorkSource, there is a possible parcel mismatch. This could lead to local escalation of privilege with no additional execution privileges needed. User interaction is not needed for exploitation.Product: AndroidVersions: Android-11 Android-12 Android-12L Android-13Android ID: A-220302519
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Productos afectados
n/a · Android
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.