La primera
actualización de seguridad de Google de 2020 abordó siete errores de Android de
alta y crítica severidad.
Google
lanzó su primer Boletín de Seguridad de Android de 2020 parcheando un fallo
crítico en su sistema operativo Android, que si se explota podría permitir a un
atacante ejecutar código remotamente. En comparación con el recuento mensual
del año pasado, el número de CVEs parcheados este mes fueron relativamente
pocos.
La
ejecución remota de código (RCE) fue una de las varias vulnerabilidades
críticas y de alta gravedad que conformaron siete CVEs rastreados en total este
mes. Qualcomm, cuyos chips se utilizan en dispositivos Android, también parcheó
una mezcla de 29 vulnerabilidades de alta y media gravedad como parte del
boletín de enero.
Google dijo
que su vulnerabilidad crítica (CVE-2020-0002) existe en el marco de Android
Media, que incluye soporte para la reproducción de una variedad de tipos de
medios comunes, de modo que los usuarios puedan utilizar fácilmente audio,
video e imágenes. Los sistemas operativos de Android 8.0, 8.1 y 9 están
específicamente afectados por el fallo.
«El más
grave de estos problemas es una vulnerabilidad de seguridad crítica en el marco
de Media que podría permitir a un atacante remoto que utilice un archivo
especialmente diseñado para ejecutar código arbitrario en el contexto de un
proceso privilegiado», según Google en el boletín.
También se
corrigieron los fallos graves de elevación de privilegios (CVE-2020-0001,
CVE-2020-0003) y el fallo de denegación de servicio (CVE-2020-0004) en el marco
de Android, que «podría permitir a una aplicación local maliciosa eludir los
requisitos de interacción del usuario para obtener acceso a permisos
adicionales«.
Además, se
descubrieron tres fallas de alta gravedad (CVE-2020-0006, CVE-2020-0007,
CVE-2020-0008) en el sistema operativo Android que podrían «llevar a la
divulgación de información remota sin necesidad de privilegios de ejecución
adicionales».
Los
detalles técnicos de cada uno de los CVEs son limitados, es decir, hasta que
los teléfonos se parchean se reduce significativamente el riesgo de que esos
errores sean explotados por hackers.
Se han
parcheado 29 CVEs, todos de alta gravedad excepto uno crítico, relacionados con
los componentes de Qualcomm que se utilizan en los dispositivos Android. El
fallo de gravedad crítica existía en el «controlador rtlwifi» de Qualcomm
Realtek (CVE-2019-17666) y podía conducir a la ejecución remota de código. El
controlador «rtlwifi» es un componente de software que se utiliza para permitir
que ciertos módulos Wi-Fi de Realtek, utilizados en dispositivos Linux, se
comuniquen con el sistema operativo Linux.
Comunicaciones
del fabricante
Los
fabricantes de dispositivos Android suelen publicar sus propios parches para
abordar las actualizaciones junto con el Boletín de seguridad de Google o
después de él. Samsung dijo en un comunicado de mantenimiento de seguridad que
está lanzando varios de los parches del boletín de seguridad de Android,
incluido el CVE-2020-0002, para los principales modelos de Samsung.
Las
correcciones para los dispositivos LG, Nokia y Pixel están por llegar, pero aún
no han sido publicadas.
El boletín
de seguridad es el primero del año para Google. En diciembre, la compañía
publicó una actualización que elimina tres vulnerabilidades de gravedad crítica
en su sistema operativo Android, una de las cuales podría resultar en una
«denegación permanente de servicio» en los dispositivos móviles afectados si se
explota. El Boletín de Seguridad de Android de diciembre de 2019 implementó
correcciones para las vulnerabilidades críticas, de gravedad alta y media,
relacionadas con 15 CVEs en total.
Más
información
Fuente:Hispasec