CRITICAL🇬🇧 English

CVE-2022-33256

Qualcomm: uszkodzenie pamięci w procesorze połączeń Multi-mode

CVSS 9.8v3.1pub. 2023-03-10upd. 2024-11-21

Podatność klasy memory corruption w procesorze połączeń Multi-mode (Multi-mode call processor) w układach Qualcomm wynika z braku właściwej walidacji indeksu tablicy. Błąd uzyskał ocenę CVSS 9.8 (CRITICAL), co oznacza możliwość zdalnego, nieuwierzytelnionego wykorzystania.

Pokaż oryginał (EN)

Memory corruption due to improper validation of array index in Multi-mode call processor.

🤖 Analiza AI
Jak działa

Atakujący może dostarczyć specjalnie spreparowane dane powodujące użycie nieprawidłowego indeksu tablicy (CWE-129) w komponencie odpowiedzialnym za obsługę połączeń w trybie wielosystemowym (Multi-mode call processor). Brak weryfikacji granic indeksu prowadzi do zapisu lub odczytu poza przeznaczonym obszarem pamięci, co skutkuje jej uszkodzeniem (memory corruption). Podatność jest dostępna zdalnie, bez uwierzytelnienia i bez interakcji użytkownika.

Skutki

Udane wykorzystanie podatności może umożliwić atakującemu zdalne wykonanie dowolnego kodu (RCE) lub destabilizację urządzenia, potencjalnie prowadząc do pełnego przejęcia kontroli nad systemem, ujawnienia poufnych danych lub utraty dostępności usług.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — biuletyn bezpieczeństwa Qualcomm z marca 2023: https://www.qualcomm.com/company/product-security/bulletins/march-2023-bulletin

Kogo dotyczy

Układy i oprogramowanie firmware: Qualcomm AR8035, Qualcomm QCA6390, Qualcomm QCA6391 — szczegółowe wykazy wersji wskazane w referencjach producenta (biuletyn Qualcomm z marca 2023).

Uwagi

Podatność została ujawniona publicznie w biuletynie bezpieczeństwa Qualcomm z marca 2023 roku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Qualcomm Ar8035

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Ar8035 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6390

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6390 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6391

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6391 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6421

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6421 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6426

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6426 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6431

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6431 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6436

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6436 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6574a

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6574a Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6574au

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6574au Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6595au

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6595au Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6696

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6696 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca8081

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca8081 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca8337

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca8337 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Qcm6490

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Qcm6490 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Qcn6024

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Qcn6024 Firmware

    OS
    Qualcomm
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-25289CRITICAL9.6PL ✓ten sam produkt

Przepełnienie bufora stosu w NAN Service Discovery Frames — Qualcomm

CVE-2025-47372CRITICAL9.0PL ✓ten sam produkt

Qualcomm: Memory Corruption przy ładowaniu uszkodzonego obrazu ELF

CVE-2025-21483CRITICAL9.8PL ✓ten sam produkt

Memory corruption w Qualcomm podczas składania pakietów RTP (NALUs)

CVE-2025-27034CRITICAL9.8PL ✓ten sam produkt

Qualcomm Firmware — memory corruption przy wyborze PLMN z listy SOR

CVE-2025-21450CRITICAL9.1PL ✓ten sam produkt

Qualcomm: podatność kryptograficzna umożliwiająca Auth Bypass podczas pobierania