CRITICAL🇬🇧 English

CVE-2015-9065

Qualcomm/Android: odpowiedź UE przed ustanowieniem zabezpieczeń AS

CVSS 9.8v3.0pub. 2017-08-18upd. 2026-05-13

Podatność w produktach Qualcomm z systemem Android opartym na CAF (Code Aurora Forum) z jądrem Linux pozwala urządzeniu użytkownika (UE) odpowiedzieć na żądanie UEInformationRequest zanim zostanie ustanowione bezpieczeństwo warstwy Access Stratum (AS). Jest to krytyczna luka umożliwiająca potencjalnie nieautoryzowany dostęp do wrażliwych danych przesyłanych przez sieć komórkową.

Pokaż oryginał (EN)

In all Qualcomm products with Android releases from CAF using the Linux kernel, a UE can respond to a UEInformationRequest before Access Stratum security is established.

🤖 Analiza AI
Jak działa

W protokole LTE warstwa Access Stratum odpowiada za szyfrowanie i integralność komunikacji między urządzeniem a stacją bazową. Podatność polega na tym, że urządzenie (UE) może przetworzyć i odpowiedzieć na komunikat UEInformationRequest jeszcze przed zakończeniem procedury ustanawiania zabezpieczeń AS. Atakujący może wysłać spreparowany komunikat UEInformationRequest do urządzenia w momencie, gdy sesja nie jest jeszcze chroniona, uzyskując w ten sposób dostęp do informacji przekazywanych przez urządzenie bez szyfrowania.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do poufnych informacji przesyłanych przez urządzenie oraz potencjalnie naruszyć integralność i dostępność komunikacji, co odpowiada ocenom CVSS wskazującym na wysoki wpływ na poufność, integralność i dostępność (C:H/I:H/A:H).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — biuletyn bezpieczeństwa Android z lipca 2017 (2017-07-01) oraz aktualizacja z kwietnia 2018 (2018-04-01). Zaleca się niezwłoczną aktualizację systemu Android do wersji zawierającej odpowiednie poprawki.

Kogo dotyczy

Wszystkie produkty Qualcomm z systemem Google Android w wersjach opartych na CAF (Code Aurora Forum) z jądrem Linux — szczegółowe wersje wskazane w referencjach producenta (biuletyny bezpieczeństwa Android z lipca 2017 i kwietnia 2018).

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Google Android

    OS
    Google
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2020-16010CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Heap buffer overflow w Google Chrome na Android — sandbox escape

CVE-2016-1019CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe Flash Player — RCE lub DoS przez nieokreślone wektory ataku

CVE-2026-78937CRITICAL9.6ten sam produkt

Use after free in Search in Google Chrome on on Android prior to 152.0.7977.65 allowed a remote attacker lever...

CVE-2026-79129CRITICAL9.6ten sam produkt

Use after free in Sessions in Google Chrome on on Android prior to 152.0.7977.65 allowed a remote attacker lev...

CVE-2026-79152CRITICAL9.8ten sam produkt

Incorrect authorization in CustomTabs in Google Chrome on on Android prior to 152.0.7977.65 allowed a local at...