CSIRT Toscana

Google Pixel: rilevato sfruttamento in rete della CVE-2024-32896 (AL02/240613/CSIRT-ITA)

Data:
13 Giugno 2024 12:15

Sintesi

Aggiornamenti di sicurezza Google risolvono 50 vulnerabilità nei dispositivi Pixel. Di tali vulnerabilità si evidenzia la CVE-2024-32896, per la quale il vendor afferma la presenza di evidenze di sfruttamento attivo in rete che potrebbero permettere l’ottenimento di privilegi elevati sui dispositivi interessati.

Rischio

Stima d’impatto della vulnerabilità sulla comunità di riferimento: GRAVE/ROSSO (76,66/100)1.

Tipologia

  • Denial of Service
  • Information Disclosure
  • Privilege Escalation
  • Remote Code Execution

Prodotti e versioni affette

Tutti i dispositivi Google Pixel supportati, con patch di sicurezza precedenti a giugno 2024

Azioni di mitigazione

In linea con le dichiarazioni del vendor, si consiglia di aggiornare tempestivamente i prodotti vulnerabili seguendo le indicazioni riportate nel bollettino di sicurezza, disponibile al link presente nella sezione Riferimenti.

Identificatori univoci vulnerabilità

CVE-IDs
CVE-2024-32891 CVE-2024-32892 CVE-2024-32899 CVE-2024-32906
CVE-2024-32908 CVE-2024-32909 CVE-2024-32922 CVE-2024-29786
CVE-2024-32905 CVE-2024-32913 CVE-2024-32925 CVE-2024-32895
CVE-2024-32896 CVE-2024-32901 CVE-2024-32907 CVE-2024-32911
CVE-2024-32917 CVE-2024-29780 CVE-2024-29781 CVE-2024-29785
CVE-2024-32893 CVE-2024-32894 CVE-2024-32910 CVE-2024-32914
CVE-2024-32916 CVE-2024-32918 CVE-2024-32920 CVE-2024-32930
CVE-2023-50803 CVE-2024-32902 CVE-2024-32923 CVE-2024-29784
CVE-2024-29787 CVE-2024-32900 CVE-2024-32903 CVE-2024-32919
CVE-2024-32921 CVE-2024-29778 CVE-2024-32897 CVE-2024-32898
CVE-2024-32904 CVE-2024-32915 CVE-2024-32926 CVE-2024-32912
CVE-2024-32924 CVE-2023-43537 CVE-2023-43543 CVE-2023-43544
CVE-2023-43545 CVE-2023-43555

Riferimenti

https://source.android.com/docs/security/bulletin/pixel/2024-06-01

1La presente stima è effettuata tenendo conto di diversi parametri, tra i quali: CVSS, disponibilità di patch/workaround e PoC, diffusione dei software/dispositivi interessati nella comunità di riferimento.

Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità.