← volver
CVE-2024-32896highbajo ataqueCWE-783

CVE-2024-32896

51Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 8.1epss 3.0%
de la publicación al arma
Publicada en NVD13 jun
CISA KEV13 jun
probabilidad de explotación
3.0%top 14% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2024-07-04

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de elevação de privilégio local no firmware de dispositivos Google Pixel, decorrente de um erro de lógica que permite contornar uma verificação de segurança sem exigir privilégios de execução adicionais. A CISA confirma exploração ativa e limitada, direcionada (targeted), o que justifica a entrada no catálogo KEV apesar da falta de detalhes técnicos públicos — o Google manteve a referência interna do bug (A-324321147) marcada como não divulgada.

Detalle técnico

A descrição oficial do Google é deliberadamente vaga: 'possível forma de contornar [algo] devido a um erro de lógica no código'. O bulletin de Pixel de junho de 2024 classifica a CVE-2024-32896 como Elevação de Privilégio (EoP) de severidade High, associada ao subcomponente listado como 'Pixel Firmwire' (firmware). O bug ID da Google é A-324321147, marcado com asterisco — ou seja, não há changelist pública ou patch visível no AOSP; a correção está embutida nos binários de firmware distribuídos para Pixel.

Cómo se explota

O vetor CVSS (AV:N/AC:H/PR:N/UI:N) descreve uma condição de rede sem necessidade de privilégios prévios, mas a própria descrição do fornecedor caracteriza o impacto como escalonamento de privilégio local e exige interação do usuário para a exploração — uma combinação que sinaliza uma cadeia de ataque específica (provavelmente componente de firmware com alguma superfície acessível remotamente, combinada a uma ação do usuário para completar o bypass), não um ataque de rede trivial e não interativo. Não há writeup técnico público detalhando o mecanismo exato do bypass nem prova de conceito conhecida.

Versiones

Afectadas
Dispositivos Google Pixel com nível de patch de segurança (security patch level) anterior a 2024-06-05.
Corregidas en
Security patch level 2024-06-05 ou posterior.

Cómo protegerse

O advisory oficial recomenda aplicar as atualizações de patch level 2024-06-05 ou posterior, que corrigem esta e as demais vulnerabilidades listadas no bulletin de junho de 2024. Não há flag de configuração, workaround ou controle compensatório documentado pelo fornecedor — a correção está embutida no firmware/binário de driver do Pixel, distribuído via atualização OTA. A CISA determinou prazo de mitigação até 04/07/2024 para agências federais dos EUA, reforçando que a única ação validada é a atualização; não há indicação de que remover componentes ou aplicar WAF tenha qualquer efeito, já que a falha está no firmware do dispositivo, não em uma aplicação de rede.

Cómo detectar

Não há indicadores de comprometimento (IOCs), assinaturas ou padrões de log divulgados publicamente para esta CVE. O único sinal oficial é a nota do próprio Google no bulletin afirmando 'há indicações de que a CVE-2024-32896 pode estar sob exploração limitada e direcionada' — sem detalhar telemetria, artefatos ou comportamento observável no dispositivo. Na prática, não existe hoje um método confiável de detecção retroativa fora de telemetria interna do fabricante.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
there is a possible way to bypass due to a logic error in the code. This could lead to local escalation of privilege with no additional execution privileges needed. User interaction is needed for exploitation.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
Google · Android