CVE-2023-21237

MEDIUM(5.5)KEV

Android Pixel Information Disclosure Vulnerability

Beschreibung

CVE-2023-21237 ist eine Schwachstelle zur lokalen Informationsoffenlegung in Android 13, die in der Funktion applyRemoteView von NotificationContentInflater.java auftritt. Durch eine irreführende oder unzureichende Benutzeroberfläche kann ein Vordergrunddienstbenachrichtigung ausgeblendet werden, sodass Angreifer lokale Informationen auslesen können, ohne erhöhte Rechte zu benötigen. CISA hat CVE-2023-21237 in den Known Exploited Vulnerabilities Catalog für Google Android Pixel-Geräte aufgenommen und eine Behebungsfrist bis zum 26. März 2024 gesetzt. Die Schwachstelle ist auf Android 13 beschränkt und wird durch die Google Pixel-Sicherheitsupdates vom Juni 2023 behoben.

KEV-Informationen

Hersteller
Android
Produkt
Pixel
Hinzugefügt am
5. März 2024
Fälligkeitsdatum
26. März 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:NIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
NONE
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
3.6

CWEs

Betroffene Produkte

HerstellerProduktVersion
googleandroid13.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
5.5
MEDIUM

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
6.2
MEDIUM

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Referenzen

Schwachstellentyp

CWE-200: Exposure of Sensitive Information to an Unauthorized Actor

CWE-200 beschreibt Schwachstellen, bei denen sensible Informationen an nicht autorisierte Personen oder Prozesse weitergegeben werden. Im Fall von CVE-2023-21237 ermöglicht eine fehlerhafte UI-Darstellung in der Android-Benachrichtigungsinfrastruktur das Ausblenden von Vordergrunddienstbenachrichtigungen, was einem lokalen Angreifer ermöglicht, auf Informationen zuzugreifen, die dem Benutzer eigentlich sichtbar sein sollten.

Weitere Informationen: CWE-200 — Exposure of Sensitive Information to an Unauthorized Actor

Auswirkungsanalyse

CVE-2023-21237 ist lokal ausnutzbar und erfordert niedrige Privilegien sowie keine Benutzerinteraktion, wodurch die Angriffshürde gering ist. Mit einem CVSS-Score von 5,5 (MEDIUM) ist der Schweregrad moderat, jedoch ist die Aufnahme in den CISA KEV-Katalog ein Indikator für reale Ausnutzung. Vertraulichkeit (Hoch): Lokale Informationen, die durch Vordergrunddienstbenachrichtigungen hätten sichtbar sein sollen, können verborgen und abgefangen werden. Integrität (Keine): Die Schwachstelle erlaubt keine Manipulation von Daten. Verfügbarkeit (Keine): Es entstehen keine Auswirkungen auf die Systemverfügbarkeit. Trotz des moderaten CVSS-Scores unterstreicht die CISA-Aufnahme die Relevanz für Gerätesicherheit in Unternehmensumgebungen.

Exploit-Reifegrad

CISA hat CVE-2023-21237 in den Known Exploited Vulnerabilities Catalog aufgenommen und damit aktive Ausnutzung für Google Android Pixel-Geräte bestätigt. Ein Ransomware-Zusammenhang ist laut KEV-Katalog nicht bekannt. Der EPSS-Score von 0,7 % (71. Perzentile) zeigt eine moderate Ausnutzungswahrscheinlichkeit an; die CISA-Bestätigung ist hier jedoch ausschlaggebend für die Einschätzung der tatsächlichen Bedrohungslage. Kein öffentlicher Exploit-Code ist in den verfügbaren Referenzen verlinkt.

Behebung

  1. Installieren Sie das Google Android Pixel-Sicherheitsupdate vom Juni 2023 (Security Patch Level 2023-06-01 oder neuer) gemäß den Herstellerempfehlungen umgehend auf allen betroffenen Geräten.
  2. Überprüfen Sie im Unternehmensumfeld alle verwalteten Android 13-Geräte via Mobile Device Management (MDM) auf den aktuellen Sicherheitspatch-Stand und erzwingen Sie zeitnahe Updates.
  3. Aktivieren Sie automatische Sicherheitsupdates auf Pixel-Geräten, um künftige Patches ohne manuellen Eingriff zu erhalten.
  4. Überwachen Sie Geräte auf ungewöhnliche App-Aktivitäten oder Anwendungen, die Benachrichtigungen manipulieren könnten, und schränken Sie die Berechtigungen von nicht vertrauenswürdigen Apps entsprechend ein.
  5. Informieren Sie Endanwender darüber, Hintergrundanwendungen und Benachrichtigungsberechtigungen regelmäßig zu überprüfen, um verdächtige Aktivitäten frühzeitig zu erkennen.

Technische Details

CVE-2023-21237 tritt in der Methode applyRemoteView der Klasse NotificationContentInflater.java in Android 13 auf. Die fehlerhafte oder irreführende UI-Darstellung ermöglicht es, eine Vordergrunddienstbenachrichtigung auszublenden, obwohl der entsprechende Dienst aktiv ist — dies entspricht dem Schwachstellentyp CWE-200 (Exposure of Sensitive Information). Gemäß dem CVSS-Vektor AV:L/AC:L/PR:L/UI:N ist die Schwachstelle lokal mit niedriger Komplexität und ohne Benutzerinteraktion ausnutzbar, setzt jedoch voraus, dass der Angreifer über niedrige lokale Zugriffsrechte auf das Gerät verfügt. Da Vordergrunddienstbenachrichtigungen in Android als Sicherheits- und Transparenzmechanismus dienen, kann das Ausblenden dieser Benachrichtigungen dazu missbraucht werden, versteckte Hintergrundprozesse zu verschleiern.

Häufig gestellte Fragen

Wird CVE-2023-21237 aktiv ausgenutzt?

Ja, CISA hat CVE-2023-21237 in den Known Exploited Vulnerabilities Catalog für Google Android Pixel-Geräte aufgenommen. Ein Ransomware-Zusammenhang ist nicht bekannt, jedoch ist aktive Ausnutzung in der freien Wildbahn bestätigt.

Welche Produkte sind von CVE-2023-21237 betroffen?

CVE-2023-21237 betrifft Google Android 13 (Android ID: A-251586912). Insbesondere Pixel-Geräte werden im CISA KEV-Katalog als betroffen geführt. Geräte mit Android-Versionen vor 13 oder bereits gepatchtem Sicherheitsstand (Patch Level 2023-06-01 oder höher) sind nicht betroffen.

Wie behebe ich CVE-2023-21237?

Installieren Sie das Google Android Pixel-Sicherheitsupdate vom Juni 2023 (Security Patch Level 2023-06-01 oder neuer). Überprüfen Sie im Unternehmensumfeld alle verwalteten Geräte und erzwingen Sie zeitnahe Updates über MDM-Lösungen.

Wie schwerwiegend ist CVE-2023-21237?

CVE-2023-21237 ist als MEDIUM eingestuft mit einem CVSS-Score von 5,5 von 10 und einem EPSS-Score von 0,7 % (71. Perzentile). Obwohl der formale Schweregrad moderat ist, unterstreicht die Aufnahme in den CISA KEV-Katalog die reale Ausnutzung und die Notwendigkeit zeitnaher Abhilfemaßnahmen.

CVSS-Score

5.5
MEDIUM(5.5)

EPSS-Score

EPSS-Score0.26%
EPSS-Perzentil18.4%

Daten

Veröffentlicht28. Juni 2023
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.