PT-2022-14457 · Google · Android Kernel

CVE-2022-20233

·

Publicado

2022-06-15

·

Atualizado

2026-01-03

CVSS v2.0

7.2

Alta

VetorAV:L/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Kernel do Android
Descrição
O problema está relacionado a uma possível gravação fora dos limites devido a uma verificação incorreta dos limites nas funções param find digests internal e funções relacionadas do código-fonte do Titan-M. Isso poderia levar à escalada local de privilégios, sendo necessários privilégios de execução do sistema. Não é necessária interação do usuário para a exploração. O erro está associado a um estouro de buffer que ocorreu devido a uma verificação de limites incorreta. Os pesquisadores conseguiram escrever um exploit que lhes permitiu ler memória arbitrária no chip e obter qualquer chave protegida pelo StrongBox, contornando assim o nível mais alto de proteção do Keystore no Android.
Recomendações
Para resolver o problema, atualize o kernel do Android para uma versão que inclua a correção de segurança lançada em junho de 2022. Como solução temporária, considere restringir o acesso ao código-fonte do Titan-M até que um patch esteja disponível. Evite usar as funções vulneráveis até que o problema seja resolvido. No momento, não há informações adicionais sobre outras medidas de mitigação.

Correção

Memory Corruption

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-20233

Produtos afetados

Android Kernel