CVE-2023-21237
Android Pixel Information Disclosure Vulnerability
Beschreibung
CVE-2023-21237 ist eine Schwachstelle zur lokalen Informationsoffenlegung in Android 13, die in der Funktion applyRemoteView von NotificationContentInflater.java auftritt. Durch eine irreführende oder unzureichende Benutzeroberfläche kann ein Vordergrunddienstbenachrichtigung ausgeblendet werden, sodass Angreifer lokale Informationen auslesen können, ohne erhöhte Rechte zu benötigen. CISA hat CVE-2023-21237 in den Known Exploited Vulnerabilities Catalog für Google Android Pixel-Geräte aufgenommen und eine Behebungsfrist bis zum 26. März 2024 gesetzt. Die Schwachstelle ist auf Android 13 beschränkt und wird durch die Google Pixel-Sicherheitsupdates vom Juni 2023 behoben.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| android | 13.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Referenzen
- https://source.android.com/security/bulletin/pixel/2023-06-01(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-21237(Third Party Advisory, US Government Resource)
Schwachstellentyp
CWE-200: Exposure of Sensitive Information to an Unauthorized Actor
CWE-200 beschreibt Schwachstellen, bei denen sensible Informationen an nicht autorisierte Personen oder Prozesse weitergegeben werden. Im Fall von CVE-2023-21237 ermöglicht eine fehlerhafte UI-Darstellung in der Android-Benachrichtigungsinfrastruktur das Ausblenden von Vordergrunddienstbenachrichtigungen, was einem lokalen Angreifer ermöglicht, auf Informationen zuzugreifen, die dem Benutzer eigentlich sichtbar sein sollten.
Weitere Informationen: CWE-200 — Exposure of Sensitive Information to an Unauthorized Actor
Auswirkungsanalyse
CVE-2023-21237 ist lokal ausnutzbar und erfordert niedrige Privilegien sowie keine Benutzerinteraktion, wodurch die Angriffshürde gering ist. Mit einem CVSS-Score von 5,5 (MEDIUM) ist der Schweregrad moderat, jedoch ist die Aufnahme in den CISA KEV-Katalog ein Indikator für reale Ausnutzung. Vertraulichkeit (Hoch): Lokale Informationen, die durch Vordergrunddienstbenachrichtigungen hätten sichtbar sein sollen, können verborgen und abgefangen werden. Integrität (Keine): Die Schwachstelle erlaubt keine Manipulation von Daten. Verfügbarkeit (Keine): Es entstehen keine Auswirkungen auf die Systemverfügbarkeit. Trotz des moderaten CVSS-Scores unterstreicht die CISA-Aufnahme die Relevanz für Gerätesicherheit in Unternehmensumgebungen.
Exploit-Reifegrad
CISA hat CVE-2023-21237 in den Known Exploited Vulnerabilities Catalog aufgenommen und damit aktive Ausnutzung für Google Android Pixel-Geräte bestätigt. Ein Ransomware-Zusammenhang ist laut KEV-Katalog nicht bekannt. Der EPSS-Score von 0,7 % (71. Perzentile) zeigt eine moderate Ausnutzungswahrscheinlichkeit an; die CISA-Bestätigung ist hier jedoch ausschlaggebend für die Einschätzung der tatsächlichen Bedrohungslage. Kein öffentlicher Exploit-Code ist in den verfügbaren Referenzen verlinkt.
Behebung
- Installieren Sie das Google Android Pixel-Sicherheitsupdate vom Juni 2023 (Security Patch Level 2023-06-01 oder neuer) gemäß den Herstellerempfehlungen umgehend auf allen betroffenen Geräten.
- Überprüfen Sie im Unternehmensumfeld alle verwalteten Android 13-Geräte via Mobile Device Management (MDM) auf den aktuellen Sicherheitspatch-Stand und erzwingen Sie zeitnahe Updates.
- Aktivieren Sie automatische Sicherheitsupdates auf Pixel-Geräten, um künftige Patches ohne manuellen Eingriff zu erhalten.
- Überwachen Sie Geräte auf ungewöhnliche App-Aktivitäten oder Anwendungen, die Benachrichtigungen manipulieren könnten, und schränken Sie die Berechtigungen von nicht vertrauenswürdigen Apps entsprechend ein.
- Informieren Sie Endanwender darüber, Hintergrundanwendungen und Benachrichtigungsberechtigungen regelmäßig zu überprüfen, um verdächtige Aktivitäten frühzeitig zu erkennen.
Technische Details
CVE-2023-21237 tritt in der Methode applyRemoteView der Klasse NotificationContentInflater.java in Android 13 auf. Die fehlerhafte oder irreführende UI-Darstellung ermöglicht es, eine Vordergrunddienstbenachrichtigung auszublenden, obwohl der entsprechende Dienst aktiv ist — dies entspricht dem Schwachstellentyp CWE-200 (Exposure of Sensitive Information). Gemäß dem CVSS-Vektor AV:L/AC:L/PR:L/UI:N ist die Schwachstelle lokal mit niedriger Komplexität und ohne Benutzerinteraktion ausnutzbar, setzt jedoch voraus, dass der Angreifer über niedrige lokale Zugriffsrechte auf das Gerät verfügt. Da Vordergrunddienstbenachrichtigungen in Android als Sicherheits- und Transparenzmechanismus dienen, kann das Ausblenden dieser Benachrichtigungen dazu missbraucht werden, versteckte Hintergrundprozesse zu verschleiern.
Häufig gestellte Fragen
Wird CVE-2023-21237 aktiv ausgenutzt?
Ja, CISA hat CVE-2023-21237 in den Known Exploited Vulnerabilities Catalog für Google Android Pixel-Geräte aufgenommen. Ein Ransomware-Zusammenhang ist nicht bekannt, jedoch ist aktive Ausnutzung in der freien Wildbahn bestätigt.
Welche Produkte sind von CVE-2023-21237 betroffen?
CVE-2023-21237 betrifft Google Android 13 (Android ID: A-251586912). Insbesondere Pixel-Geräte werden im CISA KEV-Katalog als betroffen geführt. Geräte mit Android-Versionen vor 13 oder bereits gepatchtem Sicherheitsstand (Patch Level 2023-06-01 oder höher) sind nicht betroffen.
Wie behebe ich CVE-2023-21237?
Installieren Sie das Google Android Pixel-Sicherheitsupdate vom Juni 2023 (Security Patch Level 2023-06-01 oder neuer). Überprüfen Sie im Unternehmensumfeld alle verwalteten Geräte und erzwingen Sie zeitnahe Updates über MDM-Lösungen.
Wie schwerwiegend ist CVE-2023-21237?
CVE-2023-21237 ist als MEDIUM eingestuft mit einem CVSS-Score von 5,5 von 10 und einem EPSS-Score von 0,7 % (71. Perzentile). Obwohl der formale Schweregrad moderat ist, unterstreicht die Aufnahme in den CISA KEV-Katalog die reale Ausnutzung und die Notwendigkeit zeitnaher Abhilfemaßnahmen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.