CRITICAL🇬🇧 English

CVE-2023-24855

Uszkodzenie pamięci w modemie Qualcomm podczas przetwarzania konfiguracji bezpieczeństwa

CVSS 9.8v3.1pub. 2023-10-03upd. 2025-08-11

Podatność powoduje uszkodzenie pamięci (memory corruption) w komponencie modemowym układów Qualcomm podczas przetwarzania konfiguracji związanej z bezpieczeństwem przed wymianą kluczy AS Security Exchange. Krytyczny poziom CVSS 9.8 oznacza możliwość zdalnego wykonania kodu bez jakiegokolwiek uwierzytelnienia.

Pokaż oryginał (EN)

Memory corruption in Modem while processing security related configuration before AS Security Exchange.

🤖 Analiza AI
Jak działa

Błąd występuje w firmware modemu podczas obsługi parametrów konfiguracji bezpieczeństwa w fazie poprzedzającej AS Security Exchange. Podatność jest sklasyfikowana jako CWE-823 (użycie nieprawidłowego wskaźnika) oraz CWE-787 (zapis poza granicami bufora), co wskazuje na możliwość manipulowania pamięcią poprzez spreparowane dane sieciowe. Atakujący może wywołać błąd bez konieczności posiadania uprawnień ani interakcji ze strony użytkownika, przesyłając odpowiednio spreparowany ruch do podatnego modemu.

Skutki

Skuteczne wykorzystanie podatności może prowadzić do pełnego przejęcia kontroli nad komponentem modemowym urządzenia, w tym do nieuprawnionego odczytu i zapisu danych, a potencjalnie również do wykonania dowolnego kodu w kontekście firmware modemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z biuletynem bezpieczeństwa Qualcomm z października 2023 r. (https://www.qualcomm.com/company/product-security/bulletins/october-2023-bulletin). Producenci urządzeń korzystający z dotkniętych układów powinni niezwłocznie wdrożyć dostarczone aktualizacje firmware.

Kogo dotyczy

Qualcomm AR8035 Firmware, Qualcomm FastConnect 6200 Firmware, Qualcomm FastConnect 6700 Firmware oraz powiązane komponenty sprzętowe — szczegółowa lista dotkniętych układów wskazana w biuletynie producenta z października 2023 r.

Uwagi

Podatność została ujawniona w ramach październikowego biuletynu bezpieczeństwa Qualcomm z 2023 roku. Ze względu na szerokie zastosowanie układów Qualcomm w urządzeniach mobilnych i IoT, rzeczywisty zasięg podatności może być znacznie szerszy niż wynika z listy produktów — administratorzy powinni zweryfikować łańcuch dostaw u producentów OEM.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Qualcomm Ar8035

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Ar8035 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Fastconnect 6200

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Fastconnect 6200 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Fastconnect 6700

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Fastconnect 6700 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Fastconnect 6900

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Fastconnect 6900 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Fastconnect 7800

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Fastconnect 7800 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6391

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca6391 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca8081

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca8081 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca8337

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Qca8337 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Qcc710

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Qcc710 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Qcm4490

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Qcm4490 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Qcm6490

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Qcm6490 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Qcm8550

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Qcm8550 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Qcn6024

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Qcn6024 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Qcn6224

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Qcn6224 Firmware

    OS
    Qualcomm
    wszystkie wersje
  • Qualcomm Qcn6274

    HW
    Qualcomm
    wszystkie wersje
  • Qualcomm Qcn6274 Firmware

    OS
    Qualcomm
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-25289CRITICAL9.6PL ✓ten sam produkt

Przepełnienie bufora stosu w NAN Service Discovery Frames — Qualcomm

CVE-2025-21483CRITICAL9.8PL ✓ten sam produkt

Memory corruption w Qualcomm podczas składania pakietów RTP (NALUs)

CVE-2025-27034CRITICAL9.8PL ✓ten sam produkt

Qualcomm Firmware — memory corruption przy wyborze PLMN z listy SOR

CVE-2025-21450CRITICAL9.1PL ✓ten sam produkt

Qualcomm: podatność kryptograficzna umożliwiająca Auth Bypass podczas pobierania

CVE-2024-45569CRITICAL9.8PL ✓ten sam produkt

Qualcomm: Uszkodzenie pamięci przy parsowaniu ML IE w firmware