CSIRT Toscana

Aggiornamenti di sicurezza Android (AL02/230607/CSIRT-ITA) – Aggiornamento

Data:
6 Marzo 2024 15:00

Data di creazione: 07/06/2023 10:36

Sintesi

Google ha rilasciato gli aggiornamenti di sicurezza di giugno per sanare molteplici vulnerabilità che interessano il sistema operativo Android, di cui 5 con gravità “critica”.

Note: il vendor afferma che la CVE-2022-22706 risulta essere sfruttata attivamente in rete.

Note (aggiornamento del 06/03/2024): la vulnerabilità CVE-2023-21237 risulta essere sfruttata attivamente in rete.

Rischio

Stima d’impatto della vulnerabilità sulla comunità di riferimento: ALTO/ARANCIONE (66,41/100)1.

Tipologia

  • Denial of Service
  • Information Disclosure
  • Privilege Escalation
  • Remote Code Execution

Prodotti e versioni affette

Android 11, 12, 12L, 13 con patch di sicurezza precedenti a giugno 2023

Azioni di mitigazione

In linea con le dichiarazioni del vendor, si raccomanda di applicare le patch seguendo le indicazioni riportate nei bollettini di sicurezza, disponibili nella sezione Riferimenti.

Identificatori univoci vulnerabilità

CVE-ID

CVE-2021-0701

CVE-2022-40529

CVE-2023-21120

CVE-2023-21138

CVE-2021-0945

CVE-2022-40533

CVE-2023-21121

CVE-2023-21139

CVE-2022-22060

CVE-2022-40536

CVE-2023-21122

CVE-2023-21141

CVE-2022-22706

CVE-2022-40538

CVE-2023-21123

CVE-2023-21142

CVE-2022-28349

CVE-2022-46781

CVE-2023-21124

CVE-2023-21143

CVE-2022-33251

CVE-2022-48390

CVE-2023-21126

CVE-2023-21144

CVE-2022-33257

CVE-2022-48391

CVE-2023-21127

CVE-2023-21628

CVE-2022-33264

CVE-2022-48392

CVE-2023-21128

CVE-2023-21656

CVE-2022-33292

CVE-2022-48438

CVE-2023-21129

CVE-2023-21657

CVE-2022-40516

CVE-2023-21095

CVE-2023-21130

CVE-2023-21658

CVE-2022-40517

CVE-2023-21101

CVE-2023-21131

CVE-2023-21659

CVE-2022-40520

CVE-2023-21105

CVE-2023-21135

CVE-2023-21661

CVE-2022-40521

CVE-2023-21108

CVE-2023-21136

CVE-2023-21669

CVE-2022-40523

CVE-2023-21115

CVE-2023-21137

CVE-2023-21670

CVE-2023-21237

Riferimenti

https://source.android.com/docs/security/bulletin/2023-06-01

https://source.android.com/docs/security/bulletin/pixel/2023-06-01

1La presente stima è effettuata tenendo conto di diversi parametri, tra i quali: CVSS, disponibilità di patch/workaround e PoC, diffusione dei software/dispositivi interessati nella comunità di riferimento.

Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità.