CRITICAL✓ PATCH🇬🇧 English

CVE-2017-5538

Out-of-bounds read w sterowniku GPU na urządzeniach Samsung z układem Exynos

CVSS 9.8v3.0pub. 2017-03-23upd. 2026-05-13

Podatność w sterowniku GPU urządzeń Samsung z chipsetem Exynos pozwala atakującemu na wywołanie odczytu poza granicami bufora (out-of-bounds read) poprzez funkcję kbase_dispatch. Luka ma krytyczny poziom zagrożenia (CVSS 9.8) i może prowadzić do poważnych skutków dla poufności, integralności i dostępności systemu.

Pokaż oryginał (EN)

The kbase_dispatch function in arm/t7xx/r5p0/mali_kbase_core_linux.c in the GPU driver on Samsung devices with M(6.0) and N(7.0) software and Exynos AP chipsets allows attackers to have unspecified impact via unknown vectors, which trigger an out-of-bounds read, aka SVE-2016-6362.

🤖 Analiza AI
Jak działa

Błąd znajduje się w funkcji kbase_dispatch w pliku arm/t7xx/r5p0/mali_kbase_core_linux.c, będącym częścią sterownika GPU dla chipsetów Exynos AP. Atakujący może dostarczyć specjalnie spreparowane dane wejściowe (nieznane wektory), które powodują odczyt danych spoza przeznaczonego obszaru pamięci (out-of-bounds read, CWE-125). Podatność jest dostępna zdalnie, bez wymagania uwierzytelnienia ani interakcji użytkownika.

Skutki

Skuteczne wykorzystanie podatności może prowadzić do bliżej nieokreślonych konsekwencji wpływających na poufność, integralność oraz dostępność urządzenia. Zgodnie z wektorem CVSS, wszystkie trzy obszary bezpieczeństwa są zagrożone w wysokim stopniu.

Mitygacja

Samsung wydał poprawkę w ramach aktualizacji zabezpieczeń SMR-JAN-2017 (styczeń 2017). Należy zastosować patche dostępne u producenta zgodnie z referencjami: http://security.samsungmobile.com/smrupdate.html#SMR-JAN-2017.

Kogo dotyczy

Urządzenia Samsung Mobile z oprogramowaniem Android M (6.0) oraz N (7.0) wyposażone w chipset Exynos AP, sterownik GPU Mali (plik arm/t7xx/r5p0/mali_kbase_core_linux.c).

Uwagi

Podatność jest identyfikowana przez Samsung jako SVE-2016-6362. Poprawka została uwzględniona w biuletynie bezpieczeństwa SMR-JAN-2017.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Samsung Mobile

    OS
    Samsung
    6.07.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Memory
CWE
Referencje

Powiązane podatności

CVE-2018-9143CRITICAL9.8PL ✓ten sam produkt

Heap overflow w sensorhub binder service na urządzeniach Samsung Mobile

CVE-2018-9139CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w usłudze vision na urządzeniach Samsung Mobile (Android 7.x)

CVE-2016-9965CRITICAL9.8PL ✓ten sam produkt

Błąd obsługi wyjątków w aplikacji Telecom na urządzeniach Samsung Note

CVE-2016-9966CRITICAL9.8PL ✓ten sam produkt

Błąd obsługi wyjątków w aplikacji Telecom na urządzeniach Samsung Note

CVE-2016-9967CRITICAL9.8PL ✓ten sam produkt

Brak obsługi wyjątków w aplikacji Telecom na urządzeniach Samsung Note