← voltar
CVE-2024-32896highsob ataqueCWE-783

CVE-2024-32896

51Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 8.1epss 3.0%
da publicação à arma
Publicada no NVD13 de jun.
CISA KEV13 de jun.
probabilidade de exploração
3.0%top 14% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2024-07-04

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de elevação de privilégio local no firmware de dispositivos Google Pixel, decorrente de um erro de lógica que permite contornar uma verificação de segurança sem exigir privilégios de execução adicionais. A CISA confirma exploração ativa e limitada, direcionada (targeted), o que justifica a entrada no catálogo KEV apesar da falta de detalhes técnicos públicos — o Google manteve a referência interna do bug (A-324321147) marcada como não divulgada.

Detalhamento técnico

A descrição oficial do Google é deliberadamente vaga: 'possível forma de contornar [algo] devido a um erro de lógica no código'. O bulletin de Pixel de junho de 2024 classifica a CVE-2024-32896 como Elevação de Privilégio (EoP) de severidade High, associada ao subcomponente listado como 'Pixel Firmwire' (firmware). O bug ID da Google é A-324321147, marcado com asterisco — ou seja, não há changelist pública ou patch visível no AOSP; a correção está embutida nos binários de firmware distribuídos para Pixel.

Como é explorada

O vetor CVSS (AV:N/AC:H/PR:N/UI:N) descreve uma condição de rede sem necessidade de privilégios prévios, mas a própria descrição do fornecedor caracteriza o impacto como escalonamento de privilégio local e exige interação do usuário para a exploração — uma combinação que sinaliza uma cadeia de ataque específica (provavelmente componente de firmware com alguma superfície acessível remotamente, combinada a uma ação do usuário para completar o bypass), não um ataque de rede trivial e não interativo. Não há writeup técnico público detalhando o mecanismo exato do bypass nem prova de conceito conhecida.

Versões

Afetadas
Dispositivos Google Pixel com nível de patch de segurança (security patch level) anterior a 2024-06-05.
Corrigidas em
Security patch level 2024-06-05 ou posterior.

Como se proteger

O advisory oficial recomenda aplicar as atualizações de patch level 2024-06-05 ou posterior, que corrigem esta e as demais vulnerabilidades listadas no bulletin de junho de 2024. Não há flag de configuração, workaround ou controle compensatório documentado pelo fornecedor — a correção está embutida no firmware/binário de driver do Pixel, distribuído via atualização OTA. A CISA determinou prazo de mitigação até 04/07/2024 para agências federais dos EUA, reforçando que a única ação validada é a atualização; não há indicação de que remover componentes ou aplicar WAF tenha qualquer efeito, já que a falha está no firmware do dispositivo, não em uma aplicação de rede.

Como detectar

Não há indicadores de comprometimento (IOCs), assinaturas ou padrões de log divulgados publicamente para esta CVE. O único sinal oficial é a nota do próprio Google no bulletin afirmando 'há indicações de que a CVE-2024-32896 pode estar sob exploração limitada e direcionada' — sem detalhar telemetria, artefatos ou comportamento observável no dispositivo. Na prática, não existe hoje um método confiável de detecção retroativa fora de telemetria interna do fabricante.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
there is a possible way to bypass due to a logic error in the code. This could lead to local escalation of privilege with no additional execution privileges needed. User interaction is needed for exploitation.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
Google · Android