CRITICAL🇬🇧 English

CVE-2022-25718

Błąd kryptograficzny w WLAN układów Qualcomm Snapdragon — pominięcie weryfikacji wartości zwracanej

CVSS 9.1v3.1pub. 2022-10-19upd. 2025-05-09

Podatność w komponencie WLAN układów Qualcomm Snapdragon polega na nieprawidłowej weryfikacji wartości zwracanej podczas uwierzytelniania (handshake). Umożliwia zdalnemu atakującemu bez żadnych uprawnień naruszenie poufności i integralności danych.

Pokaż oryginał (EN)

Cryptographic issue in WLAN due to improper check on return value while authentication handshake in Snapdragon Auto, Snapdragon Connectivity, Snapdragon Consumer Electronics Connectivity, Snapdragon Consumer IOT, Snapdragon Industrial IOT, Snapdragon IoT, Snapdragon Mobile, Snapdragon Voice & Music, Snapdragon Wearables, Snapdragon Wired Infrastructure and Networking

🤖 Analiza AI
Jak działa

Podczas procesu uwierzytelniania w sieci WLAN kod obsługujący operacje kryptograficzne nie sprawdza poprawnie wartości zwracanej przez funkcję (CWE-252 — unchecked return value). Pominięcie tej weryfikacji powoduje, że system kontynuuje działanie w nieprawidłowym stanie kryptograficznym. Atakujący sieciowy może to wykorzystać do zakłócenia lub ominięcia mechanizmów ochrony wymiany kluczy podczas handshake'u.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do chronionych danych (naruszenie poufności) oraz zmodyfikować dane przesyłane podczas sesji WLAN (naruszenie integralności). Atak jest możliwy zdalnie, bez uwierzytelnienia i bez interakcji użytkownika.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — Qualcomm October 2022 Security Bulletin (https://www.qualcomm.com/company/product-security/bulletins/october-2022-bulletin). Aktualizacja firmware urządzeń powinna zostać przeprowadzona za pośrednictwem producenta sprzętu końcowego (OEM).

Kogo dotyczy

Układy Qualcomm Snapdragon z linii: Snapdragon Auto, Snapdragon Connectivity, Snapdragon Consumer Electronics Connectivity, Snapdragon Consumer IOT, Snapdragon Industrial IOT, Snapdragon IoT, Snapdragon Mobile, Snapdragon Voice & Music, Snapdragon Wearables, Snapdragon Wired Infrastructure and Networking — w tym m.in. APQ8009, APQ8009W, APQ8016. Pełna lista dotkniętych układów wskazana w referencjach producenta.

Uwagi

Biuletyn bezpieczeństwa Qualcomm opublikowany w październiku 2022 roku obejmuje wiele podatności; zaleca się weryfikację pełnej listy dotkniętych chipsetów bezpośrednio w źródle producenta, ponieważ lista produktów jest obszerna i może obejmować setki modeli urządzeń końcowych różnych OEM.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Qualcomm Apq8009

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Apq8009 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Apq8009w

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Apq8009w Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Apq8016

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Apq8016 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Apq8017

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Apq8017 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Apq8037

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Apq8037 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Apq8052

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Apq8052 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Apq8053

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Apq8053 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Apq8056

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Apq8056 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Apq8064au

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Apq8064au Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Apq8076

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Apq8076 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Apq8092

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Apq8092 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Apq8094

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Apq8094 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Apq8096au

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Apq8096au Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Ar8031

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Ar8031 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Csra6620

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Csra6620 Firmware

    OS
    Qualcomm
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-21483CRITICAL9.8PL ✓ten sam produkt

Memory corruption w Qualcomm podczas składania pakietów RTP (NALUs)

CVE-2024-45569CRITICAL9.8PL ✓ten sam produkt

Qualcomm: Uszkodzenie pamięci przy parsowaniu ML IE w firmware

CVE-2018-11922CRITICAL9.8PL ✓ten sam produkt

Qualcomm Touch Pal – zbieranie danych o użytkowniku bez jego wiedzy

CVE-2017-11076CRITICAL9.8PL ✓ten sam produkt

Qualcomm: Nieprawidłowy dostęp do pamięci przy dekodowaniu VP9 (sprzętowe)

CVE-2023-43551CRITICAL9.1PL ✓ten sam produkt

Pominięcie uwierzytelnienia w sieciach LTE w modemach Qualcomm