Google repareert actief misbruikte 'privilege escalation'-bug in Pixel-telefoons

Google waarschuwt voor een kwetsbaarheid in Pixel-telefoons die actief wordt misbruikt. De bug is een privilege escalation en heeft de classificatie 'High'. Het is niet duidelijk op welke manier de bug wordt misbruikt, maar er is inmiddels een fix bekend.

Google heeft de bug gerepareerd in de juni-update voor Pixel-toestellen. In die update zit een fix voor CVE-2024-32896. Volgens Google is dat een bug in de firmware van de Pixel waarmee het mogelijk is hogere rechten op het toestel te krijgen. De escalation of privileges krijgt de classificatie High, maar details over hoe die bug werkt, zijn er niet.

Opvallend is ook dat Google zegt dat de bug mogelijk wordt uitgebuit. "Er zijn aanwijzingen dat CVE-2024-32896 mogelijk beperkt, gericht uitgebuit wordt", schrijft het bedrijf. Zoals voor het bedrijf gebruikelijk is bij zerodays, geeft Google daar verder geen details over.

In de juni-update worden nog 43 andere kwetsbaarheden gerepareerd. In 7 gevallen gaat het om bugs die een 'Kritieke' beveiligingsrating hebben.

Door Tijs Hofmans

Nieuwscoördinator

13-06-2024 • 15:24

21

Submitter: wildhagen

Reacties (21)

21
20
11
5
0
6
Wijzig sortering
Dit is geen Pixel-specifieke vulnerability maar een Android CVE en is dus relevant voor meer Android telefoons. Zie bijvoorbeeld https://unrollnow.com/status/1801221485324800417
Nu maar hopen dat het de Graphene OS niet in de weg zit ...
O dat klinkt niet als een probleem waar de gemiddelde gebruiker last zal zou krijgen?
GrapheneOS heeft de fix zelf gemaakt en upstream aangeboden bij Google, in April al. Ze gaan de patch overnemen vanuit Google als backport, dat maakt versiebeheer makkelijker (dus het blijft de code die ze zelf in April hebben gemaakt maar nemen dat nu uit de main branch van Android).
Aangezien 99% van de pixels niet voorzien worden van Graphene OS, lijkt het mij voorrang hebben dat een kwetsbaarheid die actief gebruikt wordt, wordt opgelost. Ook als dat een project als Graphene OS in de weg zit.
Ik heb vanochtend een beveiligingsupdate van 661MB binnengekregen.
Hoe kan ik nakijken of dit hem was?
als je in instellingen > systeem > software-updates > systeemupdate kijkt staat er android-beveiligingsupdate: 5 juni 2024. Dat is de laatste versie.

Datum staat ook in deze pagina. https://source.android.co...bulletin/pixel/2024-06-01

[Reactie gewijzigd door MeneerKrab op 22 juli 2024 23:42]

Thanks.
Het was idd de aangekondigde update.
Da's niet alleen een beveiligingsupdate, maar bevat ook gewijzigde en nieuwe features en bugfixes.
Oef. Dat deed Windows 7 beter met vaak beveiligingspatches van een paar megabyte xD
De juni update voor Pixel telefoons komt met een Pixel feature drop
link int artikel bekeken?
All supported Google devices will receive an update to the 2024-06-05 patch level. We encourage all customers to accept these updates to their devices.
Stel dat het hem niet is - wat doe je dan met die informatie? Niets toch? Software updates zijn een kwestie van een popup krijgen om je telefoon te herstarten precies op de meest irritante momenten.

Het is leuk dat Google dit wereldkundig maakt, maar praktisch heeft het geen verdere waarde dan nieuwsgierigheid momenteel. "We fixed a bug. Have a nice day."
Voor mensen die interesse hebben in de wereld van security, zij het proffesioneel danwel persoonlijk, is Google's waarschuwing zeer interessante informatie. Op zijn minst is na te gaan of de patch beschikbaar is of zelfs al uitgevoerd is.

In het ideale geval triggert de waarschuwing van Google gebruikers zoals (adje123) en securityadmins om na te gaan of alle toestellen in hun beheer geupdate zijn of snel geupdate kunnen worden. Misschien is de vaststelling dat het toestel de patch nooit zal ontvangen; dat kan een reden zijn om het toestel te vervangen en/of voortaan een ander merk te kiezen.
Mogelijk worden in high security omgevingen zelfs maatregelen genomen om de patch af te dwingen danwel devices zonder de patch te weren van bepaalde netwerken.

Dus imo doet Google er goed aan een waarschuwing uit te sturen als ze misbruik vaststellen, zelfs al hebben ze daarnaast het hele CVE proces netjes gevolgd en is de patch al even beschikbaar.
Het kan een signaal zijn dat mensen zo snel mogelijk deze update moeten installeren. En mensen die al actief last hebben gehad van de bug maar niet wisten wat er aan de hand was, kunnen nu bekijken of en wat er nog meer is gedaan door deze hack op de telefoon.
En hoe gaat dat helpen dan?

OOB loopt praktisch elk toestel dat je koopt, hopeloos achter qua updates, afhankelijk van welk toestel je koopt en hoe snel je dat koopt na de daadwerkelijke productie van dat toestel, dus ben je beter af met je Pixel, die er misschien maar 1 achterloopt.
Ik heb momenteel Android 15 Beta, wordt dit gepushed via de Play Service?
Nee dit is een beveiligingsupdate voor Android 14, misschien wel via een update specifiek voor A15 maar dat weet ik niet.

[Reactie gewijzigd door bryan1988 op 22 juli 2024 23:42]

Mijn Pixel 8, Android 15 Beta zegt Android security update: May 5, 2024 en Your sytem is up to date.

Ik neem aan dat deze CVE niet op Android 15 Beta van toepassing is.

Op dit item kan niet meer gereageerd worden.