Podatność w oprogramowaniu układowym chipsetów Qualcomm Snapdragon Mobile i Snapdragon Wear powoduje, że materiał kryptograficzny (klucze) nie jest zawsze prawidłowo usuwany z pamięci. Stwarza to poważne ryzyko ujawnienia wrażliwych danych kryptograficznych atakującemu.
▸ Pokaż oryginał (EN)
In Android before 2018-04-05 or earlier security patch level on Qualcomm Snapdragon Mobile and Snapdragon Wear MDM9206, MDM9607, MDM9615, MDM9625, MDM9635M, MDM9640, MDM9645, MDM9650, MDM9655, MSM8909W, SD 210/SD 212/SD 205, SD 400, SD 410/12, SD 425, SD 430, SD 450, SD 615/16/SD 415, SD 617, SD 625, SD 650/52, SD 800, SD 808, SD 810, SD 820, SD 835, SD 845, SD 850, and SDX20, key material is not always cleared properly.
Błąd sklasyfikowany jako CWE-320 dotyczy nieprawidłowego zarządzania materiałem kryptograficznym — klucze lub inne wrażliwe dane kryptograficzne nie są konsekwentnie czyszczone z pamięci po zakończeniu ich użycia. Pozostałości kluczy mogą być odczytane przez nieuprawniony podmiot poprzez sieć, bez konieczności uwierzytelnienia ani interakcji ze strony użytkownika. Podatność dotyczy urządzeń z systemem Android przed poziomem poprawek bezpieczeństwa z dnia 2018-04-05.
Atakujący może uzyskać dostęp do materiału kryptograficznego przechowywanego w pamięci urządzenia, co w konsekwencji może prowadzić do naruszenia poufności, integralności i dostępności danych chronionychprzez te klucze.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — aktualizacja poziomu poprawek bezpieczeństwa systemu Android do wersji z dnia 2018-04-05 lub nowszej, zgodnie z biuletynem Android Security Bulletin z kwietnia 2018 roku
Urządzenia z chipsetami Qualcomm Snapdragon Mobile i Snapdragon Wear: MDM9206, MDM9607, MDM9615, MDM9625, MDM9635M, MDM9640, MDM9645, MDM9650, MDM9655, MSM8909W, SD 210/SD 212/SD 205, SD 400, SD 410/12, SD 425, SD 430, SD 450, SD 615/16/SD 415, SD 617, SD 625, SD 650/52, SD 800, SD 808, SD 810, SD 820, SD 835, SD 845, SD 850, SDX20 — działające pod kontrolą systemu Android przed poziomem poprawek bezpieczeństwa 2018-04-05
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HQualcomm Mdm9206
HWQualcommwszystkie wersjeQualcomm Mdm9206 Firmware
OSQualcommwszystkie wersjeQualcomm Mdm9607
HWQualcommwszystkie wersjeQualcomm Mdm9607 Firmware
OSQualcommwszystkie wersjeQualcomm Mdm9615
HWQualcommwszystkie wersjeQualcomm Mdm9615 Firmware
OSQualcommwszystkie wersjeQualcomm Mdm9625
HWQualcommwszystkie wersjeQualcomm Mdm9625 Firmware
OSQualcommwszystkie wersjeQualcomm Mdm9635m
HWQualcommwszystkie wersjeQualcomm Mdm9635m Firmware
OSQualcommwszystkie wersjeQualcomm Mdm9640
HWQualcommwszystkie wersjeQualcomm Mdm9640 Firmware
OSQualcommwszystkie wersjeQualcomm Mdm9645
HWQualcommwszystkie wersjeQualcomm Mdm9645 Firmware
OSQualcommwszystkie wersjeQualcomm Mdm9650
HWQualcommwszystkie wersjeQualcomm Mdm9650 Firmware
OSQualcommwszystkie wersjeQualcomm Mdm9655
HWQualcommwszystkie wersjeQualcomm Mdm9655 Firmware
OSQualcommwszystkie wersjeQualcomm Msm8909w
HWQualcommwszystkie wersjeQualcomm Msm8909w Firmware
OSQualcommwszystkie wersjeQualcomm Sd 205
HWQualcommwszystkie wersjeQualcomm Sd 205 Firmware
OSQualcommwszystkie wersjeQualcomm Sd 210
HWQualcommwszystkie wersjeQualcomm Sd 210 Firmware
OSQualcommwszystkie wersjeQualcomm Sd 212
HWQualcommwszystkie wersjeQualcomm Sd 212 Firmware
OSQualcommwszystkie wersjeQualcomm Sd 400
HWQualcommwszystkie wersjeQualcomm Sd 400 Firmware
OSQualcommwszystkie wersjeQualcomm Sd 410
HWQualcommwszystkie wersjeQualcomm Sd 410 Firmware
OSQualcommwszystkie wersje
Powiązane podatności
Qualcomm: Nieprawidłowy dostęp do pamięci przy dekodowaniu VP9 (sprzętowe)
Qualcomm SD 450/625/820 — odczyt poza granicami bufora w obsłudze ramek 802.11
Qualcomm Touch Pal – zbieranie danych o użytkowniku bez jego wiedzy
Pominięcie uwierzytelnienia w sieciach LTE w modemach Qualcomm
Memory corruption w HLOS podczas obsługi PlayReady w chipsetach Qualcomm