Qualcomm biztonsági hibajavítás

CH azonosító

CH-13219

Angol cím

EXPLOITING CVE-2016-2060 ON QUALCOMM DEVICES

Felfedezés dátuma

2016.05.04.

Súlyosság

Magas

Érintett rendszerek

Android

Érintett verziók

Android 4.0.3, 4.3, 4.4 és 5.0

Összefoglaló

A Qualcomm megoldásait használó androidos készülékeken a FireEye biztonsági kutatói egy 5 éve létező biztonsági rést fedeztek fel. A sebezhetőség kihasználásával a támadónak lehetősége nyílik hozzáférni a felhasználók híváselőzményeihez, az elküldött és fogadott SMS-ekhez és más érzékeny adatokhoz.

Leírás

A sebezhetőség a Qualcomm által felügyelt szoftvercsomaggal kerül a telefonra. A FireEye úgy véli, hogy minden androidos készülék érintett amelyben a Qualcomm chipjeit használják.

A hiba a rendszer különböző szolgáltatásaihoz dedikált beépített felhasználói közül a “radio” jogosultságainak átvételét teszi lehetővé. A biztonsági rés elsősorban a régebbi eszközökre jelent veszélyt, amelyeken az SMS- és hívásadatbázisok megszerzésén túl lehetővé teszi, hogy a támadó az internetre csatlakozzon, illetve bármilyen egyéb radio-jogosultsággal visszaéljen. A szakértők szerint az újabb eszközök nincsenek ekkora veszélynek kitéve, ugyanakkor a sérülékenységre építő rosszindulatú alkalmazás sok esetben ezeknél is képes lehet elvégezni bizonyos a radio felhasználóhoz köthető módosításokat a rendszeren. Hogy milyen mértékben, az attól függ, hogy a készülék gyártó hogyan használja az adott alrendszert. A helyzetet súlyosbítja, hogy a felhasználó felé semmi nem jelzi, ha egy kártékony app aktívan kihasználja a sebezhetőséget.

Megoldás

Frissítsen a legújabb verzióra

Megoldás

A Qualcomm időközben elvégezte a szükséges javításokat, az útmutatót pedig még március elején elküldték partnereiknek. A Google által kiadott májusi biztonsági frissítésben már benne van a javítás, így az a Nexus-tulajokhoz és néhány gyártó telefonjaira már a napokban eljuthat.


Legfrissebb sérülékenységek
CVE-2025-24085 – Apple Multiple Products Use-After-Free sebezhetősége
CVE-2025-23006 – SonicWall SMA1000 Appliances Deserialization sebezhetősége
CVE-2024-3393 – Palo Alto Networks PAN-OS Malicious DNS Packet sebezhetősége
CVE-2025-0282 – Ivanti Connect Secure, Policy Secure, and ZTA Gateways Stack-Based Buffer Overflow sebezhetősége
CVE-2023-48365 – Qlik Sense HTTP Tunneling sebezhetősége
CVE-2024-12686 – BeyondTrust Privileged Remote Access (PRA) and Remote Support (RS) OS Command Injection sebezhetősége
CVE-2024-55591 – Fortinet FortiOS and FortiProxy Authentication Bypass sebezhetősége
CVE-2024-50603 – Aviatrix Controllers OS Command Injection sebezhetősége
CVE-2020-11023 – JQuery Cross-Site Scripting (XSS) sebezhetősége
CVE-2025-21395 – Microsoft Access Remote Code Execution sebezhetősége
Tovább a sérülékenységekhez »