CRITICAL🇬🇧 English

CVE-2019-10522

Buffer overflow w parserze multimediów Qualcomm — podatność krytyczna

CVSS 9.8v3.1pub. 2019-11-06upd. 2024-11-21

W chipsetach Qualcomm z rodziny Snapdragon podczas odtwarzania niestandardowego klipu multimedialnego może dojść do buffer overflow w warstwie parsowania. Podatność ma ocenę CVSS 9.8 i może zostać wykorzystana zdalnie bez uwierzytelnienia.

Pokaż oryginał (EN)

While playing the clip which is nonstandard buffer overflow can occur while parsing in Snapdragon Auto, Snapdragon Compute, Snapdragon Consumer IOT, Snapdragon Industrial IOT, Snapdragon IoT, Snapdragon Mobile, Snapdragon Voice & Music, Snapdragon Wearables in MDM9206, MDM9607, MSM8909W, MSM8996AU, QCA6574AU, QCS405, QCS605, Qualcomm 215, SD 210/SD 212/SD 205, SD 425, SD 427, SD 430, SD 435, SD 439 / SD 429, SD 450, SD 600, SD 615/16/SD 415, SD 625, SD 632, SD 636, SD 665, SD 675, SD 712 / SD 710 / SD 670, SD 730, SD 820, SD 820A, SD 835, SD 845 / SD 850, SD 855, SDA660, SDM439, SDM630, SDM660, SDX20

🤖 Analiza AI
Jak działa

Podczas odtwarzania specjalnie spreparowanego, niestandardowego pliku multimedialnego parser nie weryfikuje prawidłowo rozmiarów buforów, co prowadzi do klasycznego buffer overflow (CWE-120). Przepełnienie następuje w trakcie parsowania danych klipu i może umożliwić atakującemu nadpisanie obszarów pamięci poza przeznaczonym buforem. Wektor ataku jest sieciowy, nie wymaga żadnych uprawnień ani interakcji użytkownika.

Skutki

Atakujący może doprowadzić do naruszenia poufności, integralności i dostępności systemu — w tym do wykonania dowolnego kodu (RCE) lub destabilizacji urządzenia. Pełne przejęcie kontroli nad podatnym układem jest możliwe bez uwierzytelnienia.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi w Android Security Bulletin (source.android.com/security/bulletin). Zaleca się bezzwłoczne wdrożenie aktualizacji oprogramowania układowego dostarczonych przez producenta urządzenia.

Kogo dotyczy

Urządzenia wyposażone w układy Qualcomm z oprogramowaniem Snapdragon Auto, Compute, Consumer IOT, Industrial IOT, IoT, Mobile, Voice & Music, Wearables: MDM9206, MDM9607, MSM8909W, MSM8996AU, QCA6574AU, QCS405, QCS605, Qualcomm 215, SD 210/SD 212/SD 205, SD 425, SD 427, SD 430, SD 435, SD 439/SD 429, SD 450, SD 600, SD 615/16/SD 415, SD 625, SD 632, SD 636, SD 665, SD 675, SD 712/SD 710/SD 670, SD 730, SD 820, SD 820A, SD 835, SD 845/SD 850, SD 855, SDA660, SDM439, SDM630, SDM660, SDX20

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Qualcomm Mdm9206

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Mdm9206 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Mdm9607

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Mdm9607 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Msm8909w

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Msm8909w Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Msm8996au

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Msm8996au Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6574au

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6574au Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Qcs405

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Qcs405 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Qcs605

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Qcs605 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm 215

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm 215 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Sd 205

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Sd 205 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Sd 210

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Sd 210 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Sd 212

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Sd 212 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Sd 415

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Sd 415 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Sd 425

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Sd 425 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Sd 427

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Sd 427 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Sd 429

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Sd 429 Firmware

    OS
    Qualcomm
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Memory
CWE
Referencje

Powiązane podatności

CVE-2025-21483CRITICAL9.8PL ✓ten sam produkt

Memory corruption w Qualcomm podczas składania pakietów RTP (NALUs)

CVE-2025-21450CRITICAL9.1PL ✓ten sam produkt

Qualcomm: podatność kryptograficzna umożliwiająca Auth Bypass podczas pobierania

CVE-2024-45569CRITICAL9.8PL ✓ten sam produkt

Qualcomm: Uszkodzenie pamięci przy parsowaniu ML IE w firmware

CVE-2017-17772CRITICAL9.8PL ✓ten sam produkt

Qualcomm SD 450/625/820 — odczyt poza granicami bufora w obsłudze ramek 802.11

CVE-2017-11076CRITICAL9.8PL ✓ten sam produkt

Qualcomm: Nieprawidłowy dostęp do pamięci przy dekodowaniu VP9 (sprzętowe)