Las actualizaciones de seguridad de Android de diciembre abordan una vulnerabilidad crítica de RCE sin clic
Google anunció hoy que las actualizaciones de seguridad de Android de diciembre de 2023 abordan 85 vulnerabilidades, incluida una vulnerabilidad crítica de ejecución remota de código (RCE) sin clic.
Identificada como CVE-2023-40088, la vulnerabilidad de RCE sin clic se encontró en el componente System de Android y no requiere privilegios adicionales para ser explotada.
Aunque la compañía aún no ha revelado si los atacantes han dirigido esta falla de seguridad en la naturaleza, los actores de amenazas podrían explotarla para lograr la ejecución de código arbitrario sin interacción del usuario.
"El problema más grave es una vulnerabilidad crítica de seguridad en el componente System que podría llevar a la ejecución remota de código (próxima/adyacente) sin necesidad de privilegios adicionales de ejecución. No se necesita interacción del usuario para la explotación", explica el aviso.
"La evaluación de la gravedad se basa en el efecto que la explotación de la vulnerabilidad podría tener posiblemente en un dispositivo afectado, suponiendo que las mitigaciones de plataforma y servicio estén desactivadas por razones de desarrollo o si se eluden con éxito".
Se corrigieron 84 vulnerabilidades de seguridad adicionales este mes, con tres de ellas (CVE-2023-40077, CVE-2023-40076 y CVE-2023-45866) siendo vulnerabilidades críticas de escalada de privilegios y divulgación de información en los componentes Android Framework y System.
Una cuarta vulnerabilidad crítica (CVE-2022-40507) se abordó en los componentes de código cerrado de Qualcomm.
Cero días de Android explotados en ataques
Hace dos meses, en octubre, Google también parcheó dos fallas de seguridad (CVE-2023-4863 y CVE-2023-4211) que se explotaron como ataques de día cero, la primera en la biblioteca de código abierto libwebp y la última afectando a múltiples versiones del controlador de GPU Arm Mali utilizadas en una amplia gama de modelos de dispositivos Android.
Las actualizaciones de seguridad de Android de septiembre abordaron otro día cero explotado activamente (CVE-2023-35674) en el componente Android Framework que permitía a los atacantes escalar privilegios sin requerir privilegios de ejecución adicionales o interacción del usuario.
Como es habitual, Google lanzó dos conjuntos de parches con las actualizaciones de seguridad de diciembre, identificados como los niveles de seguridad 2023-12-01 y 2023-12-05. Este último incluye todas las correcciones del primer conjunto y parches adicionales para componentes de código cerrado de terceros y Kernel. Es importante tener en cuenta que estos otros parches pueden no ser necesarios para todos los dispositivos Android.
Los fabricantes de dispositivos pueden priorizar la implementación del nivel de parche inicial para simplificar el procedimiento de actualización, aunque esto no sugiere inherentemente un mayor riesgo de posible explotación.
También es importante tener en cuenta que, excepto para los dispositivos Google Pixel, que reciben actualizaciones de seguridad mensuales inmediatamente después de su lanzamiento, otros fabricantes requerirán algún tiempo antes de implementar los parches. Este retraso es necesario para realizar pruebas adicionales de los parches de seguridad y garantizar que no haya incompatibilidades con diversas configuraciones de hardware.
Contenido traducido al español con fines informativos, cualquier cambio en la publicación original no será reflejada en esta entrada, favor referirse a la fuente para obtener el acceso a cualquier actualización del contenido. Para la traducción se utilizó un LLM, al ser una traducción automática puede contener errores gramaticales o de otro tipo, me pueden enviar un mensaje.
Comentarios
Publicar un comentario