CVE-2024-29748
Android Pixel Privilege Escalation Vulnerability
Beschreibung
CVE-2024-29748 ist eine schwerwiegende Privilege-Escalation-Schwachstelle in Google Android Pixel-Geraeten, die auf einem Logikfehler im Code basiert und es einem lokalen Angreifer ermoeglicht, Schutzmassnahmen zu umgehen und erhoehte Rechte auf dem Geraet zu erlangen. Die Schwachstelle wird mit einem CVSS-Score von 7.8 (HIGH) bewertet und betrifft Android-Versionen vor dem Sicherheitspatch-Level 2024-04-05.
Die CISA hat CVE-2024-29748 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 2024-04-25. Der EPSS-Score von 0,38 % (59,2. Perzentil) ist vergleichsweise niedrig, was auf eine gezieltere Ausnutzung durch spezialisierte Angreifer wie forensische Unternehmen oder staatliche Akteure hindeutet. GrapheneOS hat die Schwachstelle erstmals oeffentlich dokumentiert.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| android | < 2024-04-05 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- https://source.android.com/security/bulletin/pixel/2024-04-01(Vendor Advisory)
- https://twitter.com/GrapheneOS/status/1775308208472813609(Broken Link, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-29748(US Government Resource)
Schwachstellentyp
Logikfehler bei Schutzmechanismus-Umgehung
CVE-2024-29748 basiert auf einem Logikfehler im Android-Code, der es ermoeglicht, bestimmte Schutzmechanismen des Pixel-Geraets zu umgehen. Der Fehler liegt in der Implementierung von Sicherheitskontrollen, die eigentlich verhindern sollten, dass unautorisierte Aktionen auf dem Geraet durchgefuehrt werden koennen. Diese Art von Schwachstelle faellt in den Bereich von CWE-840 (Business Logic Errors), bei der die Programmlogik fehlerhaft implementiert ist und Sicherheitsannahmen verletzt werden.
Logikfehler sind besonders tueckisch, da sie oft nicht durch automatisierte Sicherheitstests erkannt werden. Sie erfordern ein tiefes Verstaendnis der beabsichtigten Funktionsweise des Systems, um ausgenutzt werden zu koennen.
Weitere Informationen: CWE-840 -- Business Logic Errors
Auswirkungsanalyse
Die Auswirkungen von CVE-2024-29748 sind erheblich, da die Schwachstelle die lokale Rechteausweitung auf Pixel-Geraeten ermoeglicht. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H beschreibt einen lokal ausnutzbaren Angriff, der Benutzerinteraktion erfordert. Vertraulichkeit (Hoch): Ein erfolgreicher Angriff kann den Zugriff auf saemtliche auf dem Geraet gespeicherte Daten ermoeglichen, einschliesslich Nachrichten, Fotos, Passwoerter und kryptographischer Schluessel. Integritaet (Hoch): Der Angreifer kann Systemdateien und Konfigurationen modifizieren, Malware installieren oder Sicherheitseinstellungen deaktivieren. Verfuegbarkeit (Hoch): Das Geraet kann in einen nicht nutzbaren Zustand versetzt werden.
Der relativ niedrige EPSS-Score von 0,38 % (59,2. Perzentil) deutet darauf hin, dass die Schwachstelle nicht massenhaft ausgenutzt wird, sondern gezielt von spezialisierten Angreifern eingesetzt wird. GrapheneOS hat darauf hingewiesen, dass die Schwachstelle von forensischen Unternehmen genutzt werden kann, um Geraeteschutzmassnahmen wie das Zuruecksetzen auf Werkseinstellungen zu unterlaufen.
Exploit-Reifegrad
CVE-2024-29748 weist eine moderate bis hohe Exploit-Reife auf. Die CISA hat die aktive Ausnutzung bestaetigt und die Schwachstelle mit einer Behebungsfrist bis zum 2024-04-25 in den KEV-Katalog aufgenommen. Der EPSS-Score betraegt 0,38 % (59,2. Perzentil). GrapheneOS hat die Schwachstelle oeffentlich dokumentiert und auf die aktive Ausnutzung durch forensische Unternehmen hingewiesen. Die Schwachstelle wurde zusammen mit CVE-2024-29745 als Paar gemeldet, wobei beide Schwachstellen offenbar in realen Angriffsszenarien gemeinsam ausgenutzt werden. Das Pixel Security Bulletin April 2024 enthaelt die offiziellen Patch-Informationen von Google.
Behebung
-
Android-Sicherheitsupdate installieren: Aktualisieren Sie Ihr Pixel-Geraet umgehend auf das Sicherheitspatch-Level 2024-04-05 oder hoeher. Das Update ist ueber die Geraeteeinstellungen unter System > Systemupdate verfuegbar. Konsultieren Sie das Pixel Security Bulletin April 2024 fuer Details.
-
Automatische Updates aktivieren: Stellen Sie sicher, dass automatische Systemupdates auf allen Pixel-Geraeten aktiviert sind, damit zukuenftige Sicherheitspatches zeitnah installiert werden.
-
Geraetverschluesselung und Bildschirmsperre ueberpruefen: Stellen Sie sicher, dass die Geraeteverschluesselung aktiv ist und eine starke Bildschirmsperre (PIN, Passwort oder biometrisch) konfiguriert ist. CVE-2024-29748 erfordert Benutzerinteraktion, sodass physischer Zugang zum Geraet ein notwendiger Angriffsvektor ist.
-
GrapheneOS als Alternative evaluieren: GrapheneOS hat die Schwachstelle fruehzeitig gemeldet und bietet haeufig schnellere Patches fuer Pixel-Geraete. Organisationen mit erhoehtem Sicherheitsbedarf sollten GrapheneOS als Betriebssystem-Alternative in Betracht ziehen.
-
Mobile Device Management (MDM) ueberpruefen: Ueberpruefen Sie in Ihrer MDM-Loesung, ob alle verwalteten Pixel-Geraete den aktuellen Sicherheitspatch-Level aufweisen, und erzwingen Sie die zeitnahe Installation von Sicherheitsupdates.
Technische Details
CVE-2024-29748 betrifft Google Android auf Pixel-Geraeten mit Sicherheitspatch-Leveln vor dem 2024-04-05. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H beschreibt die Bedrohungsstufe im Detail. Angriffsvektor (Lokal): Der Angreifer benoetigt physischen Zugang zum Geraet oder eine bestehende lokale Ausfuehrungsumgebung. Angriffskomplexitaet (Niedrig): Keine besonderen Bedingungen oder spezifisches Timing erforderlich. Berechtigungen (Keine): Keine vorherigen Rechte auf dem Geraet erforderlich. Benutzerinteraktion (Erforderlich): Der Angriff erfordert eine Form der Benutzerinteraktion, beispielsweise das Oeffnen einer praeparierten Datei oder Anwendung.
Der Angriffsmechanismus basiert auf einem Logikfehler in der Implementierung von Geraeteschutzmassnahmen. Der Fehler ermoeglicht es, bestimmte Sicherheitskontrollen zu umgehen, die eigentlich die Rechteausweitung verhindern sollten. In Kombination mit CVE-2024-29745 (Information Disclosure) kann ein Angreifer zunaechst sensible Informationen auslesen und anschliessend die Rechteausweitung durchfuehren. Die Schwachstelle wurde insbesondere im Kontext forensischer Werkzeuge relevant, die Geraeteschutzmechanismen auf beschlagnahmten Pixel-Geraeten umgehen koennen.
Häufig gestellte Fragen
Betrifft CVE-2024-29748 nur Pixel-Geraete?
Ja, CVE-2024-29748 betrifft spezifisch Google Pixel-Geraete. Andere Android-Geraete von Drittherstellern sind von dieser spezifischen Schwachstelle nicht betroffen. Der Fix ist im Pixel Security Bulletin April 2024 enthalten, das separat vom allgemeinen Android Security Bulletin veroeffentlicht wird.
Wie haengen CVE-2024-29748 und CVE-2024-29745 zusammen?
Beide Schwachstellen wurden im selben Pixel Security Bulletin behoben und werden offenbar gemeinsam in Angriffsszenarien ausgenutzt. CVE-2024-29745 ermoeglicht das Auslesen sensibler Informationen (Information Disclosure), waehrend CVE-2024-29748 die Rechteausweitung (Privilege Escalation) ermoeglicht. Zusammen bilden sie eine effektive Angriffskette.
Wer nutzt CVE-2024-29748 aktiv aus?
Laut GrapheneOS wird die Schwachstelle von forensischen Unternehmen ausgenutzt, die Geraeteschutzmassnahmen auf beschlagnahmten Pixel-Geraeten umgehen moechten. Dies deutet auf eine gezielte Ausnutzung durch spezialisierte Akteure hin, nicht auf massenhafte Angriffe.
Reicht das regulaere Android-Update zum Schutz aus?
Nein, CVE-2024-29748 wird spezifisch im Pixel Security Bulletin behandelt, nicht im allgemeinen Android Security Bulletin. Sie benoetigen das Pixel-spezifische Sicherheitsupdate mit dem Patch-Level 2024-04-05 oder hoeher. Ueberpruefen Sie den Sicherheitspatch-Level unter Einstellungen > Ueber das Telefon > Android-Sicherheitspatch-Ebene.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.