← voltar
CVE-2024-29745mediumsob ataqueCWE-908

CVE-2024-29745

43Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Attendcvss 5.5epss 0.5%
da publicação à arma
Publicada no NVD5 de abr.
CISA KEV4 de abr.
probabilidade de exploração
0.5%top 59% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2024-04-25

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de disclosure de informação no firmware fastboot de dispositivos Google Pixel, causada por uso de dado não inicializado em memória (CWE-908). O Google confirmou indícios de exploração limitada e direcionada antes da correção, o que motivou a inclusão no catálogo KEV da CISA — mas o vetor exige acesso físico local ao dispositivo em modo fastboot, não exploração remota.

Detalhamento técnico

A vulnerabilidade está no subcomponente bootloader do firmware fastboot dos dispositivos Pixel (rastreada internamente como A-318507136), o mecanismo usado para suportar unlock, flash e lock do dispositivo. O bug é uma leitura de memória não inicializada: uma rotina do fastboot expõe ou copia para uma resposta/buffer dados de uma região de memória que não foi devidamente zerada ou preenchida antes do uso, permitindo que conteúdo residual — potencialmente de operações anteriores — seja lido por quem interage com a interface fastboot.

O CVSS reflete essa mecânica: AV:L (ataque local), AC:L (sem complexidade adicional), PR:L (privilégio baixo necessário — no caso, acesso à interface fastboot do dispositivo), UI:N (sem interação do usuário-vítima), e impacto isolado em confidencialidade (C:H, I:N, A:N). Não há impacto em integridade ou disponibilidade porque a falha só lê memória, não escreve nem altera fluxo de execução.

O Google classificou a severidade como 'High' na tabela do Pixel Update Bulletin, dentro da categoria 'ID' (Information Disclosure). A CISA classifica sob CWE-908 (Use of Uninitialized Resource), consistente com a descrição oficial de 'informação de disclosure devido a dados não inicializados'. As fontes disponíveis não detalham qual dado específico é exposto (chave, token, endereço de memória, etc.) — apenas que a categoria é confidencialidade, sem interação necessária.

Como é explorada

O vetor de exploração é local: o atacante precisa de acesso físico ao dispositivo e capacidade de interagir com o modo fastboot (geralmente acessível via combinação de botões no boot ou via comandos ADB que colocam o aparelho em modo bootloader). Isso é uma pré-condição relevante que o CVSS de 5.5 já sinaliza através do AV:L — não é uma falha explorável remotamente pela rede ou por um app malicioso sem acesso físico.

O Pixel Update Bulletin de abril de 2024 declara explicitamente 'indications that the following may be under limited, targeted exploitation', citando CVE-2024-29745 junto com CVE-2024-29748. Esse tipo de linguagem no advisory da Google, combinado com a entrada no catálogo KEV da CISA (adicionada em 2024-04-04, com prazo de correção de 2024-04-25), indica exploração real documentada, tipicamente associada a cenários de acesso físico ao dispositivo — como forense não autorizado, extração de dados de aparelhos roubados/confiscados, ou ataques direcionados que dependem de posse física do hardware.

As fontes disponíveis não detalham a cadeia completa de exploração nem confirmam publicamente ferramentas usadas in-the-wild. O tweet do GrapheneOS referenciado como fonte trata do mesmo boletim de segurança, mas seu conteúdo específico não foi verificado aqui além do link catalogado.

Versões

Afetadas
Dispositivos Google Pixel com patch level de segurança anterior a 2024-04-05.
Corrigidas em
Patch level de segurança 2024-04-05 ou posterior, conforme distribuído pelo Pixel Update Bulletin de abril de 2024.

Como se proteger

A correção oficial é aplicar o patch level de segurança de 2024-04-05 ou posterior nos dispositivos Google Pixel suportados. O Google distribuiu a correção através do Pixel Update Bulletin de abril de 2024, coberta pela atualização geral daquele ciclo — não há flag de configuração ou workaround alternativo documentado nas fontes.

Para ambientes que não conseguem atualizar imediatamente, o próprio registro da CISA no KEV recomenda 'aplicar mitigações conforme instruções do fornecedor ou descontinuar o uso do produto se mitigações não estiverem disponíveis' — o que, na prática, significa que não há mitigação compensatória real documentada além do patch. Como o vetor exige acesso físico ao modo fastboot, reduzir a superfície de ataque físico (custódia do dispositivo, bloqueio de bootloader, controles de acesso físico corporativo) diminui o risco, mas não elimina a vulnerabilidade em si.

Não há relatos de mitigação via software de terceiros ou controle de rede (WAF, firewall) que se apliquem aqui — trata-se de firmware de bootloader, fora do alcance de controles perimetrais.

Como detectar

As fontes disponíveis não descrevem indicadores de comprometimento (IOCs) específicos, assinaturas de log ou padrões de tráfego associados à exploração desta falha. O próprio advisory da Google apenas menciona 'indicações de exploração limitada e direcionada' sem detalhar telemetria ou artefatos forenses. Como o vetor é local e envolve o modo fastboot — que normalmente não gera logs persistentes acessíveis ao usuário final — não há sinal confiável e documentado publicamente para detecção retroativa.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
there is a possible Information Disclosure due to uninitialized data. This could lead to local information disclosure with no additional execution privileges needed. User interaction is not needed for exploitation.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Produtos afetados
Google · Android