CRITICAL🇬🇧 English

CVE-2019-2323

Brak inicjalizacji danych silnika kryptograficznego w układach Qualcomm Snapdragon

CVSS 9.8v3.1pub. 2019-11-06upd. 2024-11-21

Podatność w oprogramowaniu układów Qualcomm Snapdragon polega na braku weryfikacji, czy dane przekazywane przez użytkownika do silnika kryptograficznego są poprawnie zainicjalizowane. Błąd ten może prowadzić do poważnych naruszeń bezpieczeństwa z oceną CVSS 9.8, co czyni go krytycznym zagrożeniem dla szerokiej gamy urządzeń mobilnych, IoT i przemysłowych.

Pokaż oryginał (EN)

Lack of check to ensure crypto engine data passed by user is initialized can result in bus error in Snapdragon Auto, Snapdragon Compute, Snapdragon Consumer IOT, Snapdragon Industrial IOT, Snapdragon Mobile, Snapdragon Voice & Music, Snapdragon Wearables in MDM9150, MDM9206, MDM9607, MDM9640, MDM9650, MSM8909W, MSM8996AU, QCS405, QCS605, Qualcomm 215, SD 210/SD 212/SD 205, SD 425, SD 427, SD 430, SD 435, SD 439 / SD 429, SD 450, SD 625, SD 632, SD 636, SD 665, SD 675, SD 712 / SD 710 / SD 670, SD 730, SD 820, SD 820A, SD 835, SD 845 / SD 850, SD 855, SDA660, SDM439, SDM630, SDM660, SDX20, SDX24

🤖 Analiza AI
Jak działa

Atakujący może przekazać do silnika kryptograficznego niezainicjalizowane dane wejściowe, ponieważ kod nie weryfikuje ich poprawności przed przetworzeniem. Brak tej kontroli skutkuje błędem magistrali (bus error), który może zostać wywołany zdalnie bez konieczności uwierzytelnienia lub interakcji ze strony użytkownika. Podatność klasyfikowana jest jako CWE-1187, co wskazuje na brak odpowiednich mechanizmów kontrolnych w warstwie sprzętowej lub niskopoziomowym oprogramowaniu.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych, wpłynąć na integralność systemu oraz spowodować jego niedostępność — co odpowiada pełnemu triadzie CIA. Wysoka ocena CVSS (9.8) z wektorem sieciowym i brakiem wymagań co do uprawnień wskazuje na możliwość zdalnego, nieuprzywilejowanego przejęcia kontroli nad podatnym urządzeniem.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi w biuletynie bezpieczeństwa Android (source.android.com/security/bulletin). Zaleca się śledzenie aktualizacji bezpieczeństwa dostarczanych przez producentów urządzeń OEM, którzy implementują poprawki Qualcomm w swoich oprogramowaniach układowych.

Kogo dotyczy

Urządzenia oparte na układach Qualcomm Snapdragon z rodzin: MDM9150, MDM9206, MDM9607, MDM9640, MDM9650, MSM8909W, MSM8996AU, QCS405, QCS605, Qualcomm 215, SD 210/SD 212/SD 205, SD 425, SD 427, SD 430, SD 435, SD 439/SD 429, SD 450, SD 625, SD 632, SD 636, SD 665, SD 675, SD 712/SD 710/SD 670, SD 730, SD 820, SD 820A, SD 835, SD 845/SD 850, SD 855, SDA660, SDM439, SDM630, SDM660, SDX20, SDX24. Dotyczy platform: Snapdragon Auto, Compute, Consumer IoT, Industrial IoT, Mobile, Voice & Music, Wearables.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Qualcomm Mdm9150

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Mdm9150 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Mdm9206

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Mdm9206 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Mdm9607

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Mdm9607 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Mdm9640

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Mdm9640 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Mdm9650

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Mdm9650 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Msm8909w

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Msm8909w Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Msm8996au

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Msm8996au Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Qcs405

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Qcs405 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Qcs605

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Qcs605 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm 215

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm 215 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Sd 205

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Sd 205 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Sd 210

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Sd 210 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Sd 212

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Sd 212 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Sd 425

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Sd 425 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Sd 427

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Sd 427 Firmware

    OS
    Qualcomm
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-21483CRITICAL9.8PL ✓ten sam produkt

Memory corruption w Qualcomm podczas składania pakietów RTP (NALUs)

CVE-2017-17772CRITICAL9.8PL ✓ten sam produkt

Qualcomm SD 450/625/820 — odczyt poza granicami bufora w obsłudze ramek 802.11

CVE-2018-11922CRITICAL9.8PL ✓ten sam produkt

Qualcomm Touch Pal – zbieranie danych o użytkowniku bez jego wiedzy

CVE-2017-11076CRITICAL9.8PL ✓ten sam produkt

Qualcomm: Nieprawidłowy dostęp do pamięci przy dekodowaniu VP9 (sprzętowe)

CVE-2023-43551CRITICAL9.1PL ✓ten sam produkt

Pominięcie uwierzytelnienia w sieciach LTE w modemach Qualcomm