CVE-2024-32896

HIGH(7.8)KEV

Android Pixel Privilege Escalation Vulnerability

Beschreibung

CVE-2024-32896 ist eine Schwachstelle in Google Android Pixel-Geraeten, die durch einen Logikfehler im Code eine Umgehung von Sicherheitsmechanismen und eine lokale Rechteausweitung ermoeglicht. Die Schwachstelle wird mit einem CVSS-Score von 7.8 (HIGH) bewertet und betrifft das Android-Betriebssystem auf Pixel-Geraeten.

Die CISA hat CVE-2024-32896 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 2024-07-04. Der EPSS-Score von 0,18 % (39,4. Perzentil) ist verhaeltnismaessig niedrig, was auf gezielte Ausnutzung in spezifischen Angriffsszenarien hindeutet, anstatt auf breit angelegte automatisierte Angriffe. Die Schwachstelle erfordert Benutzerinteraktion fuer die Ausnutzung, ermoeglicht jedoch ohne zusaetzliche Ausfuehrungsberechtigungen die Eskalation auf erhoehte Privilegien.

KEV-Informationen

Hersteller
Android
Produkt
Pixel
Hinzugefügt am
13. Juni 2024
Fälligkeitsdatum
4. Juli 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
googleandroid-

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.1
HIGH

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

Logikfehler mit Sicherheitsumgehung

CVE-2024-32896 basiert auf einem Logikfehler (Logic Error) im Android-Code auf Pixel-Geraeten, der die Umgehung von Sicherheitsmechanismen ermoeglicht. Logikfehler sind besonders tueckisch, da der Code syntaktisch korrekt funktioniert, aber semantisch eine falsche Entscheidung trifft, die Sicherheitskontrollen unwirksam macht. In diesem Fall fuehrt der Logikfehler dazu, dass bestehende Schutzmechanismen umgangen werden koennen.

Diese Art von Schwachstelle faellt in den Bereich von CWE-670 -- Always-Incorrect Control Flow Implementation, bei dem der Kontrollfluss eines Programms eine Sicherheitspruefung konsistent falsch implementiert.

Weitere Informationen: CWE-670 -- Always-Incorrect Control Flow Implementation

Auswirkungsanalyse

Die Auswirkungen von CVE-2024-32896 sind signifikant, da sie die lokale Rechteausweitung auf Android-Pixel-Geraeten ohne zusaetzliche Ausfuehrungsberechtigungen ermoeglicht. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H beschreibt einen lokalen Angriff mit niedriger Komplexitaet. Vertraulichkeit (Hoch): Ein Angreifer mit erhoehten Privilegien kann auf saemtliche gespeicherten Daten des Geraets zugreifen, einschliesslich E-Mails, Nachrichten, Fotos, Zugangsdaten und verschluesselter Inhalte. Integritaet (Hoch): Erhoehte Rechte ermoeglichen die Installation von Spyware, die Manipulation von Systemeinstellungen und die Persistenz auf dem Geraet. Verfuegbarkeit (Hoch): Das Geraet kann in einen nicht funktionsfaehigen Zustand versetzt oder fuer den Benutzer unzugaenglich gemacht werden. Der niedrige EPSS-Score von 0,18 % (39,4. Perzentil) deutet darauf hin, dass die Ausnutzung gezielt erfolgt, moeglicherweise im Rahmen von Ueberwachungsoperationen gegen hochwertige Ziele. Die Tatsache, dass die CISA die Schwachstelle dennoch in den KEV-Katalog aufgenommen hat, unterstreicht die strategische Bedeutung.

Exploit-Reifegrad

CVE-2024-32896 weist eine mittlere bis hohe Exploit-Reife auf. Die CISA hat die aktive Ausnutzung bestaetigt und die Schwachstelle mit einer Behebungsfrist bis zum 2024-07-04 in den KEV-Katalog aufgenommen. Google hat die Schwachstelle im Pixel Security Bulletin vom Juni 2024 adressiert. Der verhaeltnismaessig niedrige EPSS-Score von 0,18 % (39,4. Perzentil) deutet auf gezielte Ausnutzung hin, typischerweise durch staatliche Akteure oder spezialisierte Ueberwachungssoftware-Anbieter. Der Ransomware-Status ist als Unknown eingestuft. Pixel-Geraete-Schwachstellen werden regelmaessig von kommerziellen Spyware-Anbietern wie der NSO Group ausgenutzt, was die strategische Relevanz trotz des niedrigen EPSS-Scores erklaert. Die aktive Ausnutzung vor Patch-Verfuegbarkeit (Zero-Day-Charakter) erhoet die Bedrohungsstufe fuer exponierte Nutzergruppen erheblich.

Behebung

  1. Pixel Security Update vom Juni 2024 installieren: Aktualisieren Sie Ihre Google Pixel-Geraete umgehend auf den Sicherheitspatch-Level vom Juni 2024 oder neuer. Das Update ist ueber Einstellungen > System > Systemupdate verfuegbar. Konsultieren Sie das Pixel Security Bulletin vom Juni 2024.

  2. Automatische Updates aktivieren: Stellen Sie sicher, dass automatische Sicherheitsupdates auf allen verwalteten Pixel-Geraeten aktiviert sind. Fuer Unternehmensumgebungen nutzen Sie Mobile Device Management (MDM) zur zentralen Update-Verwaltung und -Durchsetzung.

  3. Geraete-Compliance ueberpruefen: Ueberpruefen Sie in Ihrer MDM-Loesung, dass alle Pixel-Geraete im Unternehmen den erforderlichen Sicherheitspatch-Level aufweisen. Sperren Sie den Zugang zu Unternehmensressourcen fuer Geraete, die nicht auf dem aktuellen Stand sind.

  4. Benutzer sensibilisieren: Da die Schwachstelle Benutzerinteraktion erfordert, informieren Sie Mitarbeiter ueber die Risiken des Oeffnens unbekannter Inhalte und der Installation von Apps aus nicht vertrauenswuerdigen Quellen.

  5. Hochrisiko-Nutzer besonders schuetzen: Fuer Fuehrungskraefte, Journalisten oder andere potenziell ueberwachte Personen empfiehlt sich die Aktivierung des Lockdown-Modus auf Pixel-Geraeten, der die Angriffsflaeche durch Deaktivierung optionaler Funktionen reduziert.

Technische Details

CVE-2024-32896 betrifft Google Android auf Pixel-Geraeten. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H beschreibt die Angriffseigenschaften. Angriffsvektor (Lokal): Der Angriff erfordert lokalen Zugang zum Geraet, typischerweise ueber eine schaedliche App, eine manipulierte Datei oder einen physischen Zugang. Angriffskomplexitaet (Niedrig): Keine besonderen Bedingungen oder Umgebungsfaktoren erforderlich. Berechtigungen (Keine): Keine vorherigen Berechtigungen auf dem Geraet erforderlich. Benutzerinteraktion (Erforderlich): Der Nutzer muss eine Aktion ausfuehren, beispielsweise eine schaedliche App installieren oder einen manipulierten Inhalt oeffnen. Der Angriffsmechanismus basiert auf einem Logikfehler im Android-Code, der eine Sicherheitspruefung inkorrekt implementiert. Der fehlerhafte Kontrollfluss ermoeglicht es, bestehende Schutzmechanismen zu umgehen, was ohne zusaetzliche Ausfuehrungsberechtigungen zur lokalen Rechteausweitung fuehrt. Die genauen technischen Details des Logikfehlers wurden von Google nicht oeffentlich dokumentiert, um die Ausnutzung vor der flaechendeckenden Patch-Verteilung nicht zu erleichtern.

Häufig gestellte Fragen

Betrifft CVE-2024-32896 nur Pixel-Geraete oder auch andere Android-Telefone?

Die Schwachstelle wurde spezifisch im Pixel Security Bulletin adressiert, was darauf hindeutet, dass sie primaer Pixel-Geraete betrifft. Andere Android-Hersteller koennten jedoch aehnliche Codebasen verwenden, weshalb die jeweiligen Hersteller-Bulletins auf verwandte Patches ueberprueft werden sollten.

Warum ist der EPSS-Score so niedrig, obwohl die Schwachstelle im KEV-Katalog steht?

Der niedrige EPSS-Score spiegelt wider, dass die Ausnutzung nicht breit und automatisiert erfolgt, sondern gezielt gegen einzelne hochwertige Ziele. Staatlich gefoerderte Akteure und kommerzielle Spyware-Anbieter nutzen solche Schwachstellen in massgeschneiderten Angriffen, die in der EPSS-Telemetrie weniger sichtbar sind.

Wie erkenne ich, ob mein Geraet bereits kompromittiert wurde?

Anzeichen einer Kompromittierung koennen ungewoehnlicher Akkuverbrauch, unerklaelicher Datenverkehr, verdaechtige App-Berechtigungen oder Verhaltensaenderungen des Geraets sein. Fuer eine zuverlaessige Erkennung empfiehlt sich die Nutzung spezialisierter Mobile-Threat-Detection-Loesungen.

Was ist der Lockdown-Modus auf Pixel-Geraeten?

Der Lockdown-Modus ist eine Sicherheitsfunktion auf Pixel-Geraeten, die die Angriffsflaeche reduziert, indem optionale Funktionen wie USB-Datenuebertragung, bestimmte Netzwerkprotokolle und andere potenzielle Angriffsvektoren deaktiviert werden. Er ist besonders fuer Personen mit erhoehtem Ueberwachungsrisiko empfohlen.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score3.01%
EPSS-Perzentil86.3%

Daten

Veröffentlicht13. Juni 2024
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.