Qualcomm biztonsági hibajavítás

CH azonosító

CH-13219

Angol cím

EXPLOITING CVE-2016-2060 ON QUALCOMM DEVICES

Felfedezés dátuma

2016.05.04.

Súlyosság

Magas

Érintett rendszerek

Android

Érintett verziók

Android 4.0.3, 4.3, 4.4 és 5.0

Összefoglaló

A Qualcomm megoldásait használó androidos készülékeken a FireEye biztonsági kutatói egy 5 éve létező biztonsági rést fedeztek fel. A sebezhetőség kihasználásával a támadónak lehetősége nyílik hozzáférni a felhasználók híváselőzményeihez, az elküldött és fogadott SMS-ekhez és más érzékeny adatokhoz.

Leírás

A sebezhetőség a Qualcomm által felügyelt szoftvercsomaggal kerül a telefonra. A FireEye úgy véli, hogy minden androidos készülék érintett amelyben a Qualcomm chipjeit használják.

A hiba a rendszer különböző szolgáltatásaihoz dedikált beépített felhasználói közül a “radio” jogosultságainak átvételét teszi lehetővé. A biztonsági rés elsősorban a régebbi eszközökre jelent veszélyt, amelyeken az SMS- és hívásadatbázisok megszerzésén túl lehetővé teszi, hogy a támadó az internetre csatlakozzon, illetve bármilyen egyéb radio-jogosultsággal visszaéljen. A szakértők szerint az újabb eszközök nincsenek ekkora veszélynek kitéve, ugyanakkor a sérülékenységre építő rosszindulatú alkalmazás sok esetben ezeknél is képes lehet elvégezni bizonyos a radio felhasználóhoz köthető módosításokat a rendszeren. Hogy milyen mértékben, az attól függ, hogy a készülék gyártó hogyan használja az adott alrendszert. A helyzetet súlyosbítja, hogy a felhasználó felé semmi nem jelzi, ha egy kártékony app aktívan kihasználja a sebezhetőséget.

Megoldás

Frissítsen a legújabb verzióra

Megoldás

A Qualcomm időközben elvégezte a szükséges javításokat, az útmutatót pedig még március elején elküldték partnereiknek. A Google által kiadott májusi biztonsági frissítésben már benne van a javítás, így az a Nexus-tulajokhoz és néhány gyártó telefonjaira már a napokban eljuthat.


Legfrissebb sérülékenységek
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2025-3928 – Commvault Web Server Unspecified sérülékenysége
CVE-2025-3248 – Langflow Missing Authentication sérülékenysége
CVE-2024-58136 – Yiiframework Yii Improper Protection of Alternate Path sérülékenysége
CVE-2025-34028 – Commvault Command Center Path Traversal sérülékenysége
CVE-2023-44221 – SonicWall SMA100 Appliances OS Command Injection sérülékenysége
CVE-2024-38475 – Apache HTTP Server Improper Escaping of Output sérülékenysége
CVE-2025-24132 – Apple AirPlay sebezhetősége
CVE-2025-31330 – SAP Landscape Transformation sebezhetősége
CVE-2025-27429 – SAP sebezhetősége
Tovább a sérülékenységekhez »