CRITICAL🇬🇧 English

CVE-2021-1933

Qualcomm Snapdragon: błędna walidacja wiadomości SIP INVITE z ciałem SDP

CVSS 9.8v3.1pub. 2021-09-09upd. 2024-11-21

Podatność w oprogramowaniu układowym Qualcomm Snapdragon umożliwia wywołanie asercji UE (User Equipment) na skutek nieprawidłowej walidacji wiadomości SIP INVITE zawierającej ciało SDP. Krytyczny poziom CVSS 9.8 wskazuje na możliwość zdalnego, nieuwierzytelnionego wykorzystania podatności bez interakcji użytkownika.

Pokaż oryginał (EN)

UE assertion is possible due to improper validation of invite message with SDP body in Snapdragon Auto, Snapdragon Compute, Snapdragon Connectivity, Snapdragon Consumer IOT, Snapdragon Industrial IOT, Snapdragon Wearables

🤖 Analiza AI
Jak działa

Podatność wynika z niewłaściwej walidacji indeksu lub wartości (CWE-129) podczas przetwarzania przychodzącej wiadomości SIP INVITE zawierającej ciało SDP. Atakujący może wysłać spreparowaną wiadomość INVITE, która prowadzi do asercji po stronie urządzenia końcowego (UE assertion), co może skutkować nieprzewidywalnym zachowaniem systemu. Błąd dotyczy warstwy stosu komunikacyjnego obsługiwanej przez układ Snapdragon w wielu kategoriach produktów.

Skutki

Atakujący zdalnie, bez uwierzytelnienia, może doprowadzić do naruszenia poufności, integralności i dostępności systemu — w tym potencjalnego nieuprawnionego wykonania kodu lub destabilizacji urządzenia.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — biuletyn bezpieczeństwa Qualcomm z września 2021 roku (https://www.qualcomm.com/company/product-security/bulletins/september-2021-bulletin). Producenci urządzeń OEM powinni wdrożyć dostarczone aktualizacje firmware i udostępnić je użytkownikom końcowym.

Kogo dotyczy

Qualcomm Snapdragon Auto, Snapdragon Compute, Snapdragon Connectivity, Snapdragon Consumer IOT, Snapdragon Industrial IOT, Snapdragon Wearables — w tym m.in. układy APQ8017, APQ8053, AQT1000 oraz powiązane oprogramowanie układowe (firmware). Pełna lista podatnych chipsetów dostępna w biuletynie producenta z września 2021.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Qualcomm Apq8017

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Apq8017 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Apq8053

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Apq8053 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Aqt1000

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Aqt1000 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Csrb31024

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Csrb31024 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Msm8917

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Msm8917 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Msm8920

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Msm8920 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Msm8940

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Msm8940 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Msm8953

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Msm8953 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6174a

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6174a Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6310

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6310 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6335

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6335 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6390

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6390 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6420

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6420 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6430

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6430 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6564au

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6564au Firmware

    OS
    Qualcomm
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-47372CRITICAL9.0PL ✓ten sam produkt

Qualcomm: Memory Corruption przy ładowaniu uszkodzonego obrazu ELF

CVE-2025-27034CRITICAL9.8PL ✓ten sam produkt

Qualcomm Firmware — memory corruption przy wyborze PLMN z listy SOR

CVE-2025-21483CRITICAL9.8PL ✓ten sam produkt

Memory corruption w Qualcomm podczas składania pakietów RTP (NALUs)

CVE-2025-21450CRITICAL9.1PL ✓ten sam produkt

Qualcomm: podatność kryptograficzna umożliwiająca Auth Bypass podczas pobierania

CVE-2024-45569CRITICAL9.8PL ✓ten sam produkt

Qualcomm: Uszkodzenie pamięci przy parsowaniu ML IE w firmware