CRITICAL🇬🇧 English

CVE-2014-9985

TOCTOU w firmware Qualcomm — ominięcie kontroli błędów i niezdefiniowane zachowanie

CVSS 9.8v3.0pub. 2018-04-18upd. 2024-11-21

Podatność klasy TOCTOU (Time-of-Check Time-of-Use) w firmware układów Qualcomm Snapdragon pozwala na ominięcie sprawdzania warunków błędów, prowadząc do niezdefiniowanego zachowania systemu. Ze względu na krytyczny wynik CVSS 9.8 i brak wymaganej interakcji użytkownika stanowi poważne zagrożenie dla urządzeń mobilnych.

Pokaż oryginał (EN)

In Android before 2018-04-05 or earlier security patch level on Qualcomm Snapdragon Mobile MDM9635M, SD 400, and SD 800, TOCTOU condition may result in bypassing error condition checks, leading to undefined behavior.

🤖 Analiza AI
Jak działa

Podatność wynika z wyścigu czasowego (race condition) między momentem sprawdzenia warunków błędów a momentem ich faktycznego użycia (TOCTOU). Atakujący może wykorzystać tę lukę, aby w oknie czasowym między kontrolą a użyciem zasobu zmienić jego stan, skutecznie omijając mechanizmy sprawdzania błędów. Prowadzi to do niezdefiniowanego zachowania oprogramowania układowego, co może skutkować nieprzewidywalnymi konsekwencjami dla systemu.

Skutki

Atakujący może doprowadzić do niezdefiniowanego zachowania systemu poprzez ominięcie mechanizmów kontroli błędów, co potencjalnie umożliwia naruszenie poufności, integralności i dostępności urządzenia — zgodnie z wektorem CVSS wskazującym na pełny wpływ we wszystkich trzech kategoriach.

Mitygacja

Należy zastosować poziom poprawek bezpieczeństwa Android z dnia 2018-04-05 lub nowszy, zgodnie z biuletynem bezpieczeństwa Android z kwietnia 2018 roku opublikowanym pod adresem https://source.android.com/security/bulletin/2018-04-01.

Kogo dotyczy

Urządzenia z systemem Android z poziomem poprawek bezpieczeństwa sprzed 2018-04-05, wyposażone w układy Qualcomm Snapdragon MDM9635M, SD 400 oraz SD 800.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Qualcomm Mdm9635m

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Mdm9635m Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Sd 400

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Sd 400 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Sd 800

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Sd 800 Firmware

    OS
    Qualcomm
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-1916CRITICAL9.8PL ✓ten sam produkt

Buffer underflow w układach Qualcomm Snapdragon — brak walidacji ujemnych indeksów

CVE-2021-1919CRITICAL9.8PL ✓ten sam produkt

Integer underflow w obsłudze RTCP na chipsetach Qualcomm Snapdragon

CVE-2021-1920CRITICAL9.8PL ✓ten sam produkt

Integer underflow w obsłudze pakietów RTCP w układach Qualcomm Snapdragon

CVE-2020-11166CRITICAL9.1PL ✓ten sam produkt

Qualcomm Snapdragon: out-of-bounds read w dekompresji nagłówków ROHC

CVE-2020-11170CRITICAL9.8PL ✓ten sam produkt

Qualcomm Snapdragon — out-of-bounds memory access w obsłudze plików Vorbis