CRITICAL🇬🇧 English

CVE-2021-1920

Integer underflow w obsłudze pakietów RTCP w układach Qualcomm Snapdragon

CVSS 9.8v3.1pub. 2021-09-08upd. 2024-11-21

Podatność typu integer underflow w oprogramowaniu układów Qualcomm Snapdragon umożliwia atakującemu zdalne wykonanie kodu lub przejęcie kontroli nad urządzeniem poprzez przesłanie spreparowanych pakietów RTCP. Ocena CVSS 9.8 (CRITICAL) wskazuje na wyjątkowo wysokie ryzyko, gdyż atak nie wymaga uwierzytelnienia ani interakcji użytkownika.

Pokaż oryginał (EN)

Integer underflow can occur due to improper handling of incoming RTCP packets in Snapdragon Auto, Snapdragon Compute, Snapdragon Connectivity, Snapdragon Consumer IOT, Snapdragon Industrial IOT, Snapdragon IoT, Snapdragon Voice & Music, Snapdragon Wearables

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej obsługi przychodzących pakietów protokołu RTCP (Real-Time Control Protocol). Gdy oprogramowanie przetwarza dane z pakietu RTCP, dochodzi do przepełnienia całkowitego w dół (integer underflow), co powoduje błędne obliczenia wartości liczbowych. Może to prowadzić do uszkodzenia pamięci lub wykonania niezamierzonego kodu w kontekście podatnego komponentu.

Skutki

Atakujący zdalny, bez uwierzytelnienia, może doprowadzić do naruszenia poufności, integralności i dostępności systemu — w tym potencjalnie do zdalnego wykonania kodu (RCE) na podatnym urządzeniu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o poprawionych wersjach oprogramowania układowego dostępne są w biuletynie bezpieczeństwa Qualcomm z sierpnia 2021 r. (https://www.qualcomm.com/company/product-security/bulletins/august-2021-bulletin).

Kogo dotyczy

Układy Qualcomm Snapdragon z rodzin: Snapdragon Auto, Snapdragon Compute, Snapdragon Connectivity, Snapdragon Consumer IOT, Snapdragon Industrial IOT, Snapdragon IoT, Snapdragon Voice & Music, Snapdragon Wearables — w tym m.in. APQ8009, APQ8009W, APQ8017 oraz inne produkty wskazane w biuletynie Qualcomm z sierpnia 2021 r.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Qualcomm Apq8009

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Apq8009 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Apq8009w

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Apq8009w Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Apq8017

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Apq8017 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Apq8037

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Apq8037 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Apq8053

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Apq8053 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Apq8084

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Apq8084 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Apq8096au

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Apq8096au Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Aqt1000

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Aqt1000 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Ar6003

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Ar6003 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Csr6030

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Csr6030 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Csrb31024

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Csrb31024 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Mdm8207

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Mdm8207 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Mdm8215

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Mdm8215 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Mdm8215m

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Mdm8215m Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Mdm8615m

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Mdm8615m Firmware

    OS
    Qualcomm
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-21483CRITICAL9.8PL ✓ten sam produkt

Memory corruption w Qualcomm podczas składania pakietów RTP (NALUs)

CVE-2017-11076CRITICAL9.8PL ✓ten sam produkt

Qualcomm: Nieprawidłowy dostęp do pamięci przy dekodowaniu VP9 (sprzętowe)

CVE-2018-11922CRITICAL9.8PL ✓ten sam produkt

Qualcomm Touch Pal – zbieranie danych o użytkowniku bez jego wiedzy

CVE-2023-43551CRITICAL9.1PL ✓ten sam produkt

Pominięcie uwierzytelnienia w sieciach LTE w modemach Qualcomm

CVE-2023-43538CRITICAL9.3PL ✓ten sam produkt

Uszkodzenie pamięci w TZ Secure OS podczas inicjalizacji Tunnel Invoke Manager (Qualcomm)