CRITICAL🇬🇧 English

CVE-2022-25745

Uszkodzenie pamięci w modemie Qualcomm przez nieprawidłową walidację komunikatów CoAP

CVSS 9.8v3.1pub. 2023-04-13upd. 2024-11-21

Podatność krytyczna w oprogramowaniu modemów Qualcomm umożliwia uszkodzenie pamięci (memory corruption) na skutek nieprawidłowej walidacji danych wejściowych podczas przetwarzania przychodzących komunikatów protokołu CoAP. Oceniona na CVSS 9.8, może zostać wykorzystana zdalnie bez uwierzytelnienia.

Pokaż oryginał (EN)

Memory corruption in modem due to improper input validation while handling the incoming CoAP message

🤖 Analiza AI
Jak działa

Atakujący wysyła specjalnie spreparowany komunikat protokołu CoAP (Constrained Application Protocol) do podatnego modemu. Oprogramowanie modemu nie przeprowadza prawidłowej walidacji danych zawartych w tym komunikacie, co prowadzi do uszkodzenia pamięci (memory corruption). Błąd sklasyfikowany jest jako CWE-670 (Always-Incorrect Control Flow Implementation), co wskazuje na wadliwą logikę obsługi strumienia sterowania podczas parsowania wiadomości.

Skutki

Wykorzystanie podatności może umożliwić atakującemu zdalne wykonanie kodu (RCE) lub destabilizację działania urządzenia, potencjalnie przejmując pełną kontrolę nad systemem — w zakresie poufności, integralności i dostępności.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — biuletyn bezpieczeństwa Qualcomm z kwietnia 2023 r.: https://www.qualcomm.com/company/product-security/bulletins/april-2023-bulletin

Kogo dotyczy

Qualcomm MDM9205 Firmware, Qualcomm QCA4004 Firmware, Qualcomm QTS110 Firmware oraz powiązane układy — szczegółowe wersje wskazane w referencjach producenta (biuletyn bezpieczeństwa Qualcomm, kwiecień 2023)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Qualcomm Mdm9205

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Mdm9205 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca4004

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca4004 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Qts110

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Qts110 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Snapdragon Wear 1300

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Snapdragon Wear 1300 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Wcd9306

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Wcd9306 Firmware

    OS
    Qualcomm
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-43551CRITICAL9.1PL ✓ten sam produkt

Pominięcie uwierzytelnienia w sieciach LTE w modemach Qualcomm

CVE-2023-33072CRITICAL9.3PL ✓ten sam produkt

Przepełnienie bufora w Core Qualcomm podczas przetwarzania funkcji kontrolnych

CVE-2023-33032CRITICAL9.3PL ✓ten sam produkt

Memory corruption w Qualcomm TZ Secure OS przy alokacji pamięci z regionu TA

CVE-2023-33030CRITICAL9.3PL ✓ten sam produkt

Memory corruption w HLOS podczas obsługi PlayReady w chipsetach Qualcomm

CVE-2023-22388CRITICAL9.8PL ✓ten sam produkt

Uszkodzenie pamięci w procesorze połączeń Qualcomm — podatność krytyczna