← voltar
CVE-2023-20963highsob ataqueCWE-295

CVE-2023-20963

73Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 7.8epss 1.5%
da publicação à arma80 dias
Publicada no NVD24 de mar.
1ª PoC+80d
CISA KEV+20d
probabilidade de exploração
1.5%top 29% das CVEs
exploração observada
simCISA + VulnCheck
4 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2023-05-04

Apply updates per vendor instructions.

Resumo

CVE-2023-20963 é uma falha de escalonamento de privilégio local no componente Framework do Android, especificamente na classe WorkSource, causada por um 'parcel mismatch' (desserialização inconsistente de Parcel). Não exige interação do usuário e a exploração é local com baixo privilégio prévio (PR:L). Está no catálogo KEV da CISA porque o próprio boletim da Google, em março de 2023, já sinalizava indícios de exploração limitada e direcionada antes da correção pública.

Detalhamento técnico

O bug está na classe android.os.WorkSource, usada pelo Framework para atribuir consumo de bateria/recursos entre processos, e que implementa Parcelable para ser transmitida via Binder entre processos com privilégios distintos. O boletim descreve como 'parcel mismatch': o código que lê os dados de volta do Parcel assume uma sequência e um tipo de campos que não são necessariamente os que foram escritos, permitindo que um processo malicioso construa um Parcel malformado e force o Framework a interpretar os dados de forma incorreta — um cenário clássico de confusão de tipo (type confusion) em código de desserialização nativa/Java do Android.

A CISA classifica a falha sob CWE-295 (validação inadequada de certificado) em seu registro no KEV, o que diverge da natureza técnica descrita pela Google (mismatch de parcelamento, mais próximo de CWE-843/confusão de tipo); a classificação da CISA parece um rótulo genérico e não deve ser tomada como descrição precisa do mecanismo.

O gatilho documentado pela Google é 'after updating an app to a higher Target SDK' — ou seja, o caminho de exploração está ligado ao processamento do targetSdkVersion do aplicativo, um valor que o próprio desenvolvedor do app (ou atacante que empacota o app) controla totalmente. Isso é consistente com o vetor CVSS AV:L/PR:L: é necessário já ter código rodando como app local com baixo privilégio para acionar o caminho vulnerável dentro do Framework/system_server.

Como é explorada

É uma vulnerabilidade de segundo estágio, não uma porta de entrada remota: o atacante precisa primeiro obter execução de código como aplicativo local com baixo privilégio (via app instalado, side-load, ou encadeado a partir de outra falha de execução remota, por exemplo em navegador). A partir daí, o parcel mismatch na WorkSource é usado para escapar do sandbox de permissões do app e escalar privilégios dentro do Framework, sem precisar de interação do usuário.

O próprio boletim da Android de março de 2023 registra 'indications that CVE-2023-20963 may be under limited, targeted exploitation' antes da correção — o que motivou a CISA a incluí-la no KEV em abril de 2023, com prazo de correção em 04/05/2023. O padrão de exploração 'limitada e direcionada' é típico de cadeias usadas contra alvos específicos (jornalistas, ativistas, dissidentes) via ferramentas comerciais de vigilância, combinando um bug de execução inicial com uma escalada de privilégio como esta para obter controle persistente do dispositivo.

A existência de PoC pública, sinalizada nos dados de referência, provavelmente corresponde a reprodução N-day feita por pesquisadores após a divulgação do patch, para fins de análise — não necessariamente ao exploit original usado nos ataques direcionados relatados pela Google.

Versões

Afetadas
Android 11, 12, 12L e 13 (versões AOSP listadas como afetadas pelo Android Security Bulletin de março de 2023, bug A-220302519).
Corrigidas em
Dispositivos com nível de patch de segurança 2023-03-05 ou posterior (Android Security Bulletin—March 2023).

Como se proteger

A correção oficial é aplicar o nível de patch de segurança 2023-03-05 ou posterior, conforme o Android Security Bulletin de março de 2023, que atualiza o AOSP nas branches Android 11, 12, 12L e 13. Não há flag de configuração, workaround de runtime ou controle de rede que neutralize a falha, porque o problema está no código nativo do Framework que processa Parcel — a correção só existe via atualização de firmware/AOSP do fabricante.

Como mitigação compensatória parcial, dado que o vetor exige execução prévia de código local (PR:L), reduzir a superfície de instalação de apps não confiáveis (evitar sideload, manter o Google Play Protect ativo) diminui a chance de um app malicioso alcançar o estágio necessário para acionar o bug — mas isso não é proteção contra exploração encadeada a partir de outra vulnerabilidade de execução remota, nem substitui o patch.

O ponto crítico prático é a fragmentação do Android: muitos dispositivos OEM recebem o patch semanas ou meses depois da AOSP, e alguns nunca recebem. Verificar o nível de patch de segurança do dispositivo (Configurações > Sobre o telefone) é o único indicador confiável de exposição; assumir que 'atualizar o app' ou 'desativar alguma permissão' resolve o problema é um mito — a falha é no Framework, não em um app específico.

Como detectar

Não há assinatura de rede a procurar, já que a exploração ocorre inteiramente no dispositivo, dentro do processamento de Parcel/Binder do Framework. Possíveis indícios indiretos incluem falhas ou crashes anômalos do system_server relacionados a WorkSource nos logs do dispositivo (logcat, tombstones) durante tentativas de exploração malsucedidas, mas não existe telemetria padrão em ambientes corporativos ou MDM que capture isso de forma confiável. Na prática, a única forma robusta de saber se um parque de dispositivos está exposto é auditar o nível de patch de segurança instalado, não procurar sinais de tentativa de exploração.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
In WorkSource, there is a possible parcel mismatch. This could lead to local escalation of privilege with no additional execution privileges needed. User interaction is not needed for exploitation.Product: AndroidVersions: Android-11 Android-12 Android-12L Android-13Android ID: A-220302519
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
n/a · Android
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.