CSIRT Toscana

Aggiornamenti di sicurezza Android (AL02/240105/CSIRT-ITA)

Data:
5 Gennaio 2024 13:32

Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. 

Sintesi

Google ha rilasciato gli aggiornamenti di sicurezza di dicembre per sanare molteplici vulnerabilità che interessano il sistema operativo Android, di cui 3 con gravità “critica”.

Rischio

Stima d’impatto della vulnerabilità sulla comunità di riferimento: ALTO/ARANCIONE (66,41/100)1.

Tipologia

  • Arbitrary Code Execution
  • Denial of Service
  • Information Disclosure
  • Privilege Escalation
  • Security Restrictions Bypass

Prodotti e versioni affette

Android 11, 12, 12L, 13, 14 con patch di sicurezza precedenti a gennaio 2024.

Azioni di mitigazione

In linea con le dichiarazioni del vendor, si raccomanda di applicare le patch seguendo le indicazioni riportate nel bollettino di sicurezza, disponibile nella sezione Riferimenti.

Identificatori univoci vulnerabilità

Di seguito sono riportate le sole CVE relative alle vulnerabilità con gravità “critica” e “alta”:

CVE-ID

CVE-2023-21245

CVE-2023-48340

CVE-2023-33117

CVE-2023-28567

CVE-2024-0015

CVE-2023-48341

CVE-2023-33120

CVE-2023-33014

CVE-2024-0018

CVE-2023-48342

CVE-2023-43514

CVE-2023-33030

CVE-2024-0023

CVE-2023-48343

CVE-2023-21651

CVE-2023-33032

CVE-2024-0019

CVE-2023-48344

CVE-2023-33025

CVE-2023-33033

CVE-2024-0021

CVE-2023-48348

CVE-2023-33036

CVE-2023-33037

CVE-2023-40085

CVE-2023-48349

CVE-2022-33275

CVE-2023-33040

CVE-2024-0016

CVE-2023-48350

CVE-2023-28544

CVE-2023-33043

CVE-2024-0017

CVE-2023-48351

CVE-2023-28548

CVE-2023-33044

CVE-2024-0020

CVE-2023-48352

CVE-2023-28557

CVE-2023-33062

CVE-2023-4295

CVE-2023-33094

CVE-2023-28558

CVE-2023-33109

CVE-2023-5427

CVE-2023-33108

CVE-2023-28559

CVE-2023-33112

CVE-2023-21165

CVE-2023-33110

CVE-2023-28560

CVE-2023-43511

CVE-2023-32874

CVE-2023-33113

CVE-2023-28564

CVE-2023-32872

CVE-2023-33114

CVE-2023-28565

Riferimenti

https://source.android.com/docs/security/bulletin/2024-01-01

1La presente stima è effettuata tenendo conto di diversi parametri, tra i quali: CVSS, disponibilità di patch/workaround e PoC, diffusione dei software/dispositivi interessati nella comunità di riferimento.