CVE-2023-21237
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Resumo
Falha de divulgação de informação no Android 13 que permite a um aplicativo malicioso já instalado ocultar a notificação obrigatória de foreground service, mascarando do usuário que o app está rodando em segundo plano com acesso contínuo a recursos como câmera, microfone ou localização. Está no catálogo KEV da CISA com indícios de exploração limitada e direcionada, o que pesa mais que o CVSS 6.2 sugere.
Detalhamento técnico
A falha está em applyRemoteView, no arquivo NotificationContentInflater.java do Framework Android (Android ID A-251586912). O Android exige que qualquer foreground service exiba uma notificação persistente e visível ao usuário, mecanismo de transparência desenhado justamente para impedir que apps operem furtivamente em background com permissões sensíveis ativas (câmera, microfone, localização, gravação de tela). O bug permite que a lógica de inflação da RemoteView da notificação seja manipulada de forma que a UI resultante seja enganosa ou insuficiente para comunicar a existência do serviço em execução — na prática, a notificação pode ficar oculta ou ilegível.
O CWE associado pela CISA é CWE-200 (Exposure of Sensitive Information). Não é uma falha de execução de código: não há corrupção de memória nem escalonamento de privilégio envolvido. O impacto é inteiramente sobre confidencialidade (C:H no vetor CVSS), sem afetar integridade ou disponibilidade — coerente com a natureza do bug, que é visual/de UI, não de controle de fluxo.
O vetor CVSS AV:L indica que o atacante precisa de acesso local ao dispositivo, no caso, controle sobre um aplicativo instalado que declara um foreground service. PR:N e UI:N significam que, uma vez o app malicioso instalado, nenhuma outra permissão especial nem interação da vítima é necessária para acionar a falha — o próprio app aciona a condição ao criar o serviço.
Como é explorada
O vetor prático é um aplicativo malicioso instalado no dispositivo (via engenharia social, sideload, ou já presente por algum outro meio) que inicia um foreground service — por exemplo, para gravar áudio, capturar tela ou rastrear localização — e explora a falha de inflação da notificação para suprimir ou distorcer o aviso visual que o Android obrigaria a mostrar. O resultado é que o usuário não percebe que o app está ativo em background com acesso a um recurso sensível, viabilizando vigilância ou coleta de dados sem consentimento contínuo percebido.
O Android bulletin de junho de 2023 registra explicitamente: 'há indícios de que CVE-2023-21237 pode estar sob exploração limitada e direcionada' — linguagem que o Google reserva para casos com sinais concretos de uso ofensivo real, tipicamente associados a spyware comercial ou campanhas de vigilância direcionada, não a exploração massiva. A CISA incluiu a CVE no catálogo KEV em março de 2024, quase nove meses após a publicação, o que é consistente com confirmação tardia de exploração ativa via inteligência de ameaças, não com um exploit público disponível.
Não há PoC público nem writeup técnico detalhado disponível nas fontes consultadas sobre como a manipulação de applyRemoteView produz exatamente a ocultação — o próprio Google não publicou detalhes de exploração, e as fontes aqui disponíveis (bulletin e KEV) descrevem o efeito, não o mecanismo interno de bypass.
Versões
Como se proteger
A correção está incorporada no nível de patch de segurança do Android/Pixel de 2023-06-05 (junho de 2023) ou posterior — dispositivos Google (Pixel) atualizados a partir desse nível já contêm o fix. Para outros fabricantes Android, a correção depende do fornecimento do patch equivalente pelo OEM a partir dos boletins de segurança Android de junho de 2023; não há informação nas fontes sobre disponibilidade de backport para versões anteriores ao Android 13.
A CISA determina, para entidades sob sua diretriz, aplicar a mitigação do fornecedor ou descontinuar o uso do produto caso a mitigação não esteja disponível — reflexo do registro em KEV com prazo de remediação (due date 2024-03-26). Não há flag de configuração, workaround de sistema ou controle compensatório descrito pelo fornecedor além da atualização do patch; como a falha está no framework de notificações do próprio Android, não existe mitigação aplicável no nível de app individual.
O controle prático mais relevante enquanto a atualização não é aplicada é reduzir a superfície de instalação de apps não confiáveis (sideload, lojas alternativas) e revisar permissões concedidas a apps com foreground services declarados — já que a exploração exige um app malicioso já residente no dispositivo. Isso não corrige a falha, apenas reduz a chance de um app capaz de explorá-la chegar ao dispositivo.
Como detectar
Não há assinatura de rede ou log de servidor aplicável — a falha é local, dentro do framework de UI do próprio dispositivo Android, sem tráfego de rede associado ao ato de exploração em si. As fontes consultadas não descrevem indicadores de comprometimento (IOCs) específicos publicados pelo Google ou pela CISA para esta CVE.
Como indício indireto, análise comportamental de apps que declaram foregroundServiceType (câmera, microfone, localização) sem exibir notificação persistente visível ao usuário, ou com notificações inconsistentes/vazias durante execução do serviço, pode sinalizar tentativa de abuso — mas isso é detecção heurística, não uma assinatura confirmada de exploração desta CVE específica.