Google lanzó dos lotes de parches en la actualización de seguridad para Android que, según se informa la propia empresa, soluciona 46 vulnerabilidades de seguridad entre ellas una vulnerabilidad de día cero. Una vulnerabilidad de día cero es una falla de seguridad en software, hardware o firmware que los actores de amenazas explotan antes de que el proveedor pueda identificarla y solucionarla. El término “día cero” proviene del tiempo que tiene el proveedor para preparar un parche, que es cero días porque la vulnerabilidad ya ha sido descubierta o explotada.

Esta vulnerabilidad de día cero en particular (que es una vulnerabilidad de tipo «use after free»), marcada como CVE-2024-36971, existe supuestamente en el núcleo Linux que utiliza el sistema Android para gestionar el enrutamiento de la red. Aunque explotar esta vulnerabilidad requiere privilegios de ejecución a nivel de sistema, Google señaló en su boletín de seguridad que existen indicios de que esta vulnerabilidad de día cero puede ser objeto de ataques limitados y dirigidos.
Una vez que un actor malicioso haya explotado esta vulnerabilidad con éxito, debería poder ejecutar código arbitrario en dispositivos sin parches sin necesidad de intervención del usuario. La vulnerabilidad de día cero fue descubierta por Clément Lecigne, un investigador de seguridad de Google, en el Threat Analysis Group (TAG).
Google no reveló los detalles específicos de las vulnerabilidades de seguridad en Android para dar a los usuarios de teléfonos tiempo suficiente para actualizar y reparar sus dispositivos.
Como se mencionó anteriormente, también había otras 45 vulnerabilidades de seguridad en Android. Para abordar todas las vulnerabilidades, Google lanzó dos lotes de parches en la actualización de seguridad de agosto, que están marcados como 2024-08-01 y 2024-08-05. Cabe destacar que el segundo lote de parches incluye correcciones para componentes de código cerrado de terceros y componentes del kernel junto con todas las correcciones del primer lote. Por lo tanto, se recomienda a los usuarios que instalen los parches una vez que estén disponibles. Si bien los dispositivos Pixel de Google reciben las actualizaciones rápidamente, es posible que otros fabricantes tarden un tiempo en implementar la actualización en ciertos modelos.
Origen: Gizmochina















