← volver
CVE-2024-29745mediumbajo ataqueCWE-908

CVE-2024-29745

43Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Attendcvss 5.5epss 0.5%
de la publicación al arma
Publicada en NVD5 abr
CISA KEV4 abr
probabilidad de explotación
0.5%top 59% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2024-04-25

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de disclosure de informação no firmware fastboot de dispositivos Google Pixel, causada por uso de dado não inicializado em memória (CWE-908). O Google confirmou indícios de exploração limitada e direcionada antes da correção, o que motivou a inclusão no catálogo KEV da CISA — mas o vetor exige acesso físico local ao dispositivo em modo fastboot, não exploração remota.

Detalle técnico

A vulnerabilidade está no subcomponente bootloader do firmware fastboot dos dispositivos Pixel (rastreada internamente como A-318507136), o mecanismo usado para suportar unlock, flash e lock do dispositivo. O bug é uma leitura de memória não inicializada: uma rotina do fastboot expõe ou copia para uma resposta/buffer dados de uma região de memória que não foi devidamente zerada ou preenchida antes do uso, permitindo que conteúdo residual — potencialmente de operações anteriores — seja lido por quem interage com a interface fastboot.

O CVSS reflete essa mecânica: AV:L (ataque local), AC:L (sem complexidade adicional), PR:L (privilégio baixo necessário — no caso, acesso à interface fastboot do dispositivo), UI:N (sem interação do usuário-vítima), e impacto isolado em confidencialidade (C:H, I:N, A:N). Não há impacto em integridade ou disponibilidade porque a falha só lê memória, não escreve nem altera fluxo de execução.

O Google classificou a severidade como 'High' na tabela do Pixel Update Bulletin, dentro da categoria 'ID' (Information Disclosure). A CISA classifica sob CWE-908 (Use of Uninitialized Resource), consistente com a descrição oficial de 'informação de disclosure devido a dados não inicializados'. As fontes disponíveis não detalham qual dado específico é exposto (chave, token, endereço de memória, etc.) — apenas que a categoria é confidencialidade, sem interação necessária.

Cómo se explota

O vetor de exploração é local: o atacante precisa de acesso físico ao dispositivo e capacidade de interagir com o modo fastboot (geralmente acessível via combinação de botões no boot ou via comandos ADB que colocam o aparelho em modo bootloader). Isso é uma pré-condição relevante que o CVSS de 5.5 já sinaliza através do AV:L — não é uma falha explorável remotamente pela rede ou por um app malicioso sem acesso físico.

O Pixel Update Bulletin de abril de 2024 declara explicitamente 'indications that the following may be under limited, targeted exploitation', citando CVE-2024-29745 junto com CVE-2024-29748. Esse tipo de linguagem no advisory da Google, combinado com a entrada no catálogo KEV da CISA (adicionada em 2024-04-04, com prazo de correção de 2024-04-25), indica exploração real documentada, tipicamente associada a cenários de acesso físico ao dispositivo — como forense não autorizado, extração de dados de aparelhos roubados/confiscados, ou ataques direcionados que dependem de posse física do hardware.

As fontes disponíveis não detalham a cadeia completa de exploração nem confirmam publicamente ferramentas usadas in-the-wild. O tweet do GrapheneOS referenciado como fonte trata do mesmo boletim de segurança, mas seu conteúdo específico não foi verificado aqui além do link catalogado.

Versiones

Afectadas
Dispositivos Google Pixel com patch level de segurança anterior a 2024-04-05.
Corregidas en
Patch level de segurança 2024-04-05 ou posterior, conforme distribuído pelo Pixel Update Bulletin de abril de 2024.

Cómo protegerse

A correção oficial é aplicar o patch level de segurança de 2024-04-05 ou posterior nos dispositivos Google Pixel suportados. O Google distribuiu a correção através do Pixel Update Bulletin de abril de 2024, coberta pela atualização geral daquele ciclo — não há flag de configuração ou workaround alternativo documentado nas fontes.

Para ambientes que não conseguem atualizar imediatamente, o próprio registro da CISA no KEV recomenda 'aplicar mitigações conforme instruções do fornecedor ou descontinuar o uso do produto se mitigações não estiverem disponíveis' — o que, na prática, significa que não há mitigação compensatória real documentada além do patch. Como o vetor exige acesso físico ao modo fastboot, reduzir a superfície de ataque físico (custódia do dispositivo, bloqueio de bootloader, controles de acesso físico corporativo) diminui o risco, mas não elimina a vulnerabilidade em si.

Não há relatos de mitigação via software de terceiros ou controle de rede (WAF, firewall) que se apliquem aqui — trata-se de firmware de bootloader, fora do alcance de controles perimetrais.

Cómo detectar

As fontes disponíveis não descrevem indicadores de comprometimento (IOCs) específicos, assinaturas de log ou padrões de tráfego associados à exploração desta falha. O próprio advisory da Google apenas menciona 'indicações de exploração limitada e direcionada' sem detalhar telemetria ou artefatos forenses. Como o vetor é local e envolve o modo fastboot — que normalmente não gera logs persistentes acessíveis ao usuário final — não há sinal confiável e documentado publicamente para detecção retroativa.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
there is a possible Information Disclosure due to uninitialized data. This could lead to local information disclosure with no additional execution privileges needed. User interaction is not needed for exploitation.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Productos afectados
Google · Android