CRITICAL🇬🇧 English

CVE-2023-21643

Uszkodzenie pamięci przez wyłuskanie niezaufanego wskaźnika w firmware Qualcomm (automotive)

CVSS 9.1v3.1pub. 2023-08-08upd. 2024-11-21

Podatność krytyczna w firmware procesorów Qualcomm stosowanych w systemach automotive umożliwia uszkodzenie pamięci poprzez wyłuskanie niezaufanego wskaźnika podczas wywołania systemowego. Ze względu na wynik CVSS 9.1 oraz możliwość zdalnego wykorzystania bez interakcji użytkownika, stanowi poważne zagrożenie dla bezpieczeństwa pojazdów i systemów wbudowanych.

Pokaż oryginał (EN)

Memory corruption due to untrusted pointer dereference in automotive during system call.

🤖 Analiza AI
Jak działa

W trakcie wywołania systemowego (system call) oprogramowanie układowe nie weryfikuje poprawnie wartości wskaźnika dostarczonego przez niezaufane źródło (CWE-822 — untrusted pointer dereference). Skutkuje to możliwością zapisu do arbitralnego obszaru pamięci poza przeznaczonym buforem (CWE-787 — out-of-bounds write). Atakujący z dostępem sieciowym i podstawowymi uprawnieniami może wywołać tę podatność, by spowodować uszkodzenie pamięci (memory corruption) w kontekście systemu automotive.

Skutki

Atakujący może spowodować niekontrolowane uszkodzenie pamięci, co prowadzi do możliwości zapisu danych w dowolnych obszarach pamięci, naruszenia integralności systemu oraz potencjalnego przejęcia kontroli nad urządzeniem. Podatność może też skutkować ujawnieniem poufnych danych lub destabilizacją systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — biuletyn bezpieczeństwa Qualcomm z sierpnia 2023: https://www.qualcomm.com/company/product-security/bulletins/august-2023-bulletin

Kogo dotyczy

Firmware układów Qualcomm: APQ8064AU, APQ8096AU oraz MSM8996AU — stosowanych w systemach automotive. Szczegółowe wersje wskazane w referencjach producenta (biuletyn Qualcomm z sierpnia 2023).

Uwagi

Podatność dotyczy wyłącznie segmentu automotive (systemy pokładowe pojazdów). Producenci OEM korzystający z układów Qualcomm APQ8064AU, APQ8096AU i MSM8996AU powinni skonsultować się z Qualcomm w zakresie dostępności i wdrożenia poprawek dla swoich platform.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:H/A:L
  • Qualcomm Apq8064au

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Apq8064au Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Apq8096au

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Apq8096au Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Msm8996au

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Msm8996au Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Qam8295p

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Qam8295p Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6564a

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6564a Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6564au

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6564au Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6574a

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6574a Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6574au

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6574au Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6584au

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6584au Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6595

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6595au

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6595au Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6595 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6696

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6696 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Sa6145p

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Sa6145p Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Sa6150p

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Sa6150p Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Sa6155

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Sa6155 Firmware

    OS
    Qualcomm
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-47372CRITICAL9.0PL ✓ten sam produkt

Qualcomm: Memory Corruption przy ładowaniu uszkodzonego obrazu ELF

CVE-2025-21483CRITICAL9.8PL ✓ten sam produkt

Memory corruption w Qualcomm podczas składania pakietów RTP (NALUs)

CVE-2025-27034CRITICAL9.8PL ✓ten sam produkt

Qualcomm Firmware — memory corruption przy wyborze PLMN z listy SOR

CVE-2025-21450CRITICAL9.1PL ✓ten sam produkt

Qualcomm: podatność kryptograficzna umożliwiająca Auth Bypass podczas pobierania

CVE-2024-45569CRITICAL9.8PL ✓ten sam produkt

Qualcomm: Uszkodzenie pamięci przy parsowaniu ML IE w firmware