← voltar
CVE-2023-21237mediumsob ataqueCWE-200

CVE-2023-21237

43Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Attendcvss 6.2epss 0.3%
da publicação à arma
Publicada no NVD28 de jun.
CISA KEV+251d
probabilidade de exploração
0.3%top 81% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2024-03-26

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de divulgação de informação no Android 13 que permite a um aplicativo malicioso já instalado ocultar a notificação obrigatória de foreground service, mascarando do usuário que o app está rodando em segundo plano com acesso contínuo a recursos como câmera, microfone ou localização. Está no catálogo KEV da CISA com indícios de exploração limitada e direcionada, o que pesa mais que o CVSS 6.2 sugere.

Detalhamento técnico

A falha está em applyRemoteView, no arquivo NotificationContentInflater.java do Framework Android (Android ID A-251586912). O Android exige que qualquer foreground service exiba uma notificação persistente e visível ao usuário, mecanismo de transparência desenhado justamente para impedir que apps operem furtivamente em background com permissões sensíveis ativas (câmera, microfone, localização, gravação de tela). O bug permite que a lógica de inflação da RemoteView da notificação seja manipulada de forma que a UI resultante seja enganosa ou insuficiente para comunicar a existência do serviço em execução — na prática, a notificação pode ficar oculta ou ilegível.

O CWE associado pela CISA é CWE-200 (Exposure of Sensitive Information). Não é uma falha de execução de código: não há corrupção de memória nem escalonamento de privilégio envolvido. O impacto é inteiramente sobre confidencialidade (C:H no vetor CVSS), sem afetar integridade ou disponibilidade — coerente com a natureza do bug, que é visual/de UI, não de controle de fluxo.

O vetor CVSS AV:L indica que o atacante precisa de acesso local ao dispositivo, no caso, controle sobre um aplicativo instalado que declara um foreground service. PR:N e UI:N significam que, uma vez o app malicioso instalado, nenhuma outra permissão especial nem interação da vítima é necessária para acionar a falha — o próprio app aciona a condição ao criar o serviço.

Como é explorada

O vetor prático é um aplicativo malicioso instalado no dispositivo (via engenharia social, sideload, ou já presente por algum outro meio) que inicia um foreground service — por exemplo, para gravar áudio, capturar tela ou rastrear localização — e explora a falha de inflação da notificação para suprimir ou distorcer o aviso visual que o Android obrigaria a mostrar. O resultado é que o usuário não percebe que o app está ativo em background com acesso a um recurso sensível, viabilizando vigilância ou coleta de dados sem consentimento contínuo percebido.

O Android bulletin de junho de 2023 registra explicitamente: 'há indícios de que CVE-2023-21237 pode estar sob exploração limitada e direcionada' — linguagem que o Google reserva para casos com sinais concretos de uso ofensivo real, tipicamente associados a spyware comercial ou campanhas de vigilância direcionada, não a exploração massiva. A CISA incluiu a CVE no catálogo KEV em março de 2024, quase nove meses após a publicação, o que é consistente com confirmação tardia de exploração ativa via inteligência de ameaças, não com um exploit público disponível.

Não há PoC público nem writeup técnico detalhado disponível nas fontes consultadas sobre como a manipulação de applyRemoteView produz exatamente a ocultação — o próprio Google não publicou detalhes de exploração, e as fontes aqui disponíveis (bulletin e KEV) descrevem o efeito, não o mecanismo interno de bypass.

Versões

Afetadas
Android 13 (AOSP), conforme descrição oficial do Google/Android (Android ID A-251586912). O boletim Pixel de junho de 2023 lista 'Updated AOSP versions: 13' para esta CVE.
Corrigidas em
Nível de patch de segurança Android/Pixel 2023-06-05 ou posterior corrige a falha para dispositivos Google (Pixel). Não há dados nas fontes sobre correção específica para outros fabricantes ou sobre backport para ramos anteriores ao Android 13.

Como se proteger

A correção está incorporada no nível de patch de segurança do Android/Pixel de 2023-06-05 (junho de 2023) ou posterior — dispositivos Google (Pixel) atualizados a partir desse nível já contêm o fix. Para outros fabricantes Android, a correção depende do fornecimento do patch equivalente pelo OEM a partir dos boletins de segurança Android de junho de 2023; não há informação nas fontes sobre disponibilidade de backport para versões anteriores ao Android 13.

A CISA determina, para entidades sob sua diretriz, aplicar a mitigação do fornecedor ou descontinuar o uso do produto caso a mitigação não esteja disponível — reflexo do registro em KEV com prazo de remediação (due date 2024-03-26). Não há flag de configuração, workaround de sistema ou controle compensatório descrito pelo fornecedor além da atualização do patch; como a falha está no framework de notificações do próprio Android, não existe mitigação aplicável no nível de app individual.

O controle prático mais relevante enquanto a atualização não é aplicada é reduzir a superfície de instalação de apps não confiáveis (sideload, lojas alternativas) e revisar permissões concedidas a apps com foreground services declarados — já que a exploração exige um app malicioso já residente no dispositivo. Isso não corrige a falha, apenas reduz a chance de um app capaz de explorá-la chegar ao dispositivo.

Como detectar

Não há assinatura de rede ou log de servidor aplicável — a falha é local, dentro do framework de UI do próprio dispositivo Android, sem tráfego de rede associado ao ato de exploração em si. As fontes consultadas não descrevem indicadores de comprometimento (IOCs) específicos publicados pelo Google ou pela CISA para esta CVE.

Como indício indireto, análise comportamental de apps que declaram foregroundServiceType (câmera, microfone, localização) sem exibir notificação persistente visível ao usuário, ou com notificações inconsistentes/vazias durante execução do serviço, pode sinalizar tentativa de abuso — mas isso é detecção heurística, não uma assinatura confirmada de exploração desta CVE específica.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
In applyRemoteView of NotificationContentInflater.java, there is a possible way to hide foreground service notification due to misleading or insufficient UI. This could lead to local information disclosure with no additional execution privileges needed. User interaction is not needed for exploitation.Product: AndroidVersions: Android-13Android ID: A-251586912
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Produtos afetados
n/a · Android