Qualcomm biztonsági hibajavítás

CH azonosító

CH-13219

Angol cím

EXPLOITING CVE-2016-2060 ON QUALCOMM DEVICES

Felfedezés dátuma

2016.05.04.

Súlyosság

Magas

Érintett rendszerek

Android

Érintett verziók

Android 4.0.3, 4.3, 4.4 és 5.0

Összefoglaló

A Qualcomm megoldásait használó androidos készülékeken a FireEye biztonsági kutatói egy 5 éve létező biztonsági rést fedeztek fel. A sebezhetőség kihasználásával a támadónak lehetősége nyílik hozzáférni a felhasználók híváselőzményeihez, az elküldött és fogadott SMS-ekhez és más érzékeny adatokhoz.

Leírás

A sebezhetőség a Qualcomm által felügyelt szoftvercsomaggal kerül a telefonra. A FireEye úgy véli, hogy minden androidos készülék érintett amelyben a Qualcomm chipjeit használják.

A hiba a rendszer különböző szolgáltatásaihoz dedikált beépített felhasználói közül a “radio” jogosultságainak átvételét teszi lehetővé. A biztonsági rés elsősorban a régebbi eszközökre jelent veszélyt, amelyeken az SMS- és hívásadatbázisok megszerzésén túl lehetővé teszi, hogy a támadó az internetre csatlakozzon, illetve bármilyen egyéb radio-jogosultsággal visszaéljen. A szakértők szerint az újabb eszközök nincsenek ekkora veszélynek kitéve, ugyanakkor a sérülékenységre építő rosszindulatú alkalmazás sok esetben ezeknél is képes lehet elvégezni bizonyos a radio felhasználóhoz köthető módosításokat a rendszeren. Hogy milyen mértékben, az attól függ, hogy a készülék gyártó hogyan használja az adott alrendszert. A helyzetet súlyosbítja, hogy a felhasználó felé semmi nem jelzi, ha egy kártékony app aktívan kihasználja a sebezhetőséget.

Megoldás

Frissítsen a legújabb verzióra

Megoldás

A Qualcomm időközben elvégezte a szükséges javításokat, az útmutatót pedig még március elején elküldték partnereiknek. A Google által kiadott májusi biztonsági frissítésben már benne van a javítás, így az a Nexus-tulajokhoz és néhány gyártó telefonjaira már a napokban eljuthat.


Legfrissebb sérülékenységek
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2025-20236 – Cisco Webex App sebezhetősége
CVE-2017-5754 – Linux Kernel sebezhetősége
CVE-2014-0160 – OpenSSL Information Disclosure sebezhetősége
CVE-2025-23010 – SonicWall NetExtender Improper Link Resolution Before File Access ('Link Following') sebezhetősége
CVE-2025-23009 – SonicWall NetExtender Local Privilege Escalation sebezhetősége
CVE-2025-23008 – SonicWall NetExtender Improper Privilege Management sebezhetősége
CVE-2024-0132 – NVIDIA Container Toolkit sérülékenysége
CVE-2025-3102 – SureTriggers sérülékenysége
CVE-2025-24859 – Apache Roller sebezhetősége
Tovább a sérülékenységekhez »