CRITICAL🇬🇧 English

CVE-2016-10414

Qualcomm Snapdragon — błąd obsługi zerowej długości danych w funkcji hash

CVSS 9.8v3.0pub. 2018-04-18upd. 2024-11-21

Podatność w oprogramowaniu układowym Qualcomm dla szeregu układów SoC (m.in. MDM9206, MDM9607, Snapdragon Mobile/Wear) polega na nieprawidłowej obsłudze operacji hashowania przy zerowej długości danych. Błąd sklasyfikowany jako CRITICAL (CVSS 9.8) może prowadzić do poważnych konsekwencji dla bezpieczeństwa urządzeń mobilnych i wbudowanych.

Pokaż oryginał (EN)

In Android before 2018-04-05 or earlier security patch level on Qualcomm Small Cell SoC, Snapdragon Automobile, Snapdragon Mobile, and Snapdragon Wear FSM9055, IPQ4019, MDM9206, MDM9607, MDM9625, MDM9635M, MDM9640, MDM9645, MDM9650, MDM9655, MSM8909W, SD 210/SD 212/SD 205, SD 400, SD 410/12, SD 425, SD 430, SD 450, SD 615/16/SD 415, SD 617, SD 625, SD 650/52, SD 800, SD 808, SD 810, SD 820, SD 820A, SD 835, SD 845, SD 850, and SDX20, when a hash is passed with zero datalength, the code returns an error, even though zero data length is valid.

🤖 Analiza AI
Jak działa

Gdy do funkcji hashującej przekazywana jest wartość zerowej długości danych (zero data length), kod zwraca błąd zamiast prawidłowo obsłużyć tę wartość — choć zerowa długość danych jest stanem poprawnym. Nieprawidłowa obsługa błędów (CWE-388) może prowadzić do niespodziewanego zachowania systemu. Podatność jest dostępna zdalnie, bez uwierzytelnienia i bez interakcji użytkownika, co czyni ją szczególnie groźną.

Skutki

Atakujący może zdalnie, bez uwierzytelnienia, doprowadzić do naruszenia poufności, integralności i dostępności systemu na podatnym urządzeniu. Zakres potencjalnych skutków obejmuje pełen kompromis urządzenia.

Mitygacja

Należy zaktualizować poziom poprawek bezpieczeństwa systemu Android do wersji z 2018-04-05 lub nowszej. Szczegółowe informacje o dostępnych patchach dostępne są w biuletynie bezpieczeństwa Android z kwietnia 2018 r.: https://source.android.com/security/bulletin/2018-04-01

Kogo dotyczy

Urządzenia z systemem Android przed poziomem poprawek bezpieczeństwa z 2018-04-05, wyposażone w układy Qualcomm: FSM9055, IPQ4019, MDM9206, MDM9607, MDM9625, MDM9635M, MDM9640, MDM9645, MDM9650, MDM9655, MSM8909W, SD 210/SD 212/SD 205, SD 400, SD 410/12, SD 425, SD 430, SD 450, SD 615/16/SD 415, SD 617, SD 625, SD 650/52, SD 800, SD 808, SD 810, SD 820, SD 820A, SD 835, SD 845, SD 850, SDX20 (linie: Qualcomm Small Cell SoC, Snapdragon Automobile, Snapdragon Mobile, Snapdragon Wear)

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Qualcomm Mdm9206

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Mdm9206 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Mdm9607

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Mdm9607 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Mdm9625

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Mdm9625 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Mdm9635m

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Mdm9635m Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Mdm9640

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Mdm9640 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Mdm9645

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Mdm9645 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Mdm9650

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Mdm9650 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Mdm9655

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Mdm9655 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Msm8909w

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Msm8909w Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Sd 205

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Sd 205 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Sd 210

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Sd 210 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Sd 212

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Sd 212 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Sd 400

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Sd 400 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Sd 410

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Sd 410 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Sd 412

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Sd 412 Firmware

    OS
    Qualcomm
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2017-11076CRITICAL9.8PL ✓ten sam produkt

Qualcomm: Nieprawidłowy dostęp do pamięci przy dekodowaniu VP9 (sprzętowe)

CVE-2017-17772CRITICAL9.8PL ✓ten sam produkt

Qualcomm SD 450/625/820 — odczyt poza granicami bufora w obsłudze ramek 802.11

CVE-2018-11922CRITICAL9.8PL ✓ten sam produkt

Qualcomm Touch Pal – zbieranie danych o użytkowniku bez jego wiedzy

CVE-2023-43551CRITICAL9.1PL ✓ten sam produkt

Pominięcie uwierzytelnienia w sieciach LTE w modemach Qualcomm

CVE-2023-33030CRITICAL9.3PL ✓ten sam produkt

Memory corruption w HLOS podczas obsługi PlayReady w chipsetach Qualcomm