CRITICAL🇬🇧 English

CVE-2024-32911

Privilege Escalation w Google Android — błąd kryptograficzny (CVE-2024-32911)

CVSS 9.8v3.1pub. 2024-06-13upd. 2024-11-21

Podatność w Google Android wynikająca z nieprawidłowego zastosowania mechanizmów kryptograficznych umożliwia zdalne eskalowanie uprawnień bez jakiejkolwiek interakcji użytkownika. Ocena CVSS 9.8 (CRITICAL) wskazuje na bardzo wysokie ryzyko.

Pokaż oryginał (EN)

There is a possible escalation of privilege due to improperly used crypto. This could lead to remote escalation of privilege with no additional execution privileges needed. User interaction is not needed for exploitation.

🤖 Analiza AI
Jak działa

Błąd polega na nieprawidłowym użyciu kryptografii (CWE-327 — użycie słabego lub nieprawidłowego algorytmu kryptograficznego, CWE-347 — brak weryfikacji podpisu kryptograficznego). Nieprawidłowa implementacja mechanizmów kryptograficznych może umożliwić atakującemu obejście zabezpieczeń opartych na weryfikacji integralności lub autentyczności danych. Eksploatacja jest możliwa zdalnie, bez potrzeby posiadania dodatkowych uprawnień ani angażowania użytkownika.

Skutki

Atakujący może zdalnie uzyskać eskalację uprawnień na podatnym urządzeniu z systemem Android, potencjalnie uzyskując pełną kontrolę nad systemem (poufność, integralność i dostępność są w pełni zagrożone).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — biuletyn bezpieczeństwa Pixel opublikowany 2024-06-01 (https://source.android.com/security/bulletin/pixel/2024-06-01). Zalecana natychmiastowa aktualizacja oprogramowania urządzenia do najnowszej dostępnej wersji.

Kogo dotyczy

Google Android — wersje wskazane w referencjach producenta (biuletyn bezpieczeństwa Pixel z czerwca 2024)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Google Android

    OS
    Google
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2020-16010CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Heap buffer overflow w Google Chrome na Android — sandbox escape

CVE-2016-1019CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe Flash Player — RCE lub DoS przez nieokreślone wektory ataku

CVE-2026-76036CRITICAL9.6ten sam produkt

Buffer overflow in Dawn in Google Chrome on on Android prior to 151.0.7922.169 allowed a remote attacker to ex...

CVE-2026-19157CRITICAL9.6PL ✓ten sam produkt

Out-of-bounds write w ANGLE umożliwia sandbox escape w Chrome na Android

CVE-2026-19170CRITICAL9.6PL ✓ten sam produkt

Use-after-free w WebGL w Google Chrome na Android — możliwy sandbox escape