CVE-2020-11261
Qualcomm Multiple Chipsets Improper Input Validation Vulnerability
Beschreibung
CVE-2020-11261 ist eine schwerwiegende Speicherkorruptions-Schwachstelle in Qualcomm Snapdragon-Chipsets. Die Schwachstelle entsteht durch eine unzureichende Prüfung bei Speicherallokationsanfragen von Benutzeranwendungen, die extrem große Speicherblöcke anfordern, was zu einem Out-of-bounds Write führt. Betroffen sind zahlreiche Qualcomm-Produktlinien, darunter Snapdragon Auto, Compute, Connectivity, Consumer IoT, Industrial IoT, Mobile, Voice & Music und Wearables. CISA hat CVE-2020-11261 in den KEV-Katalog aufgenommen und damit die aktive Ausnutzung bestätigt. Der EPSS-Score von 1,14 % (78,3. Perzentile) zeigt eine moderate, aber reale Ausnutzungswahrscheinlichkeit dieser Qualcomm-Schwachstelle.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| qualcomm | apq8009 firmware | - |
| qualcomm | apq8009w firmware | - |
| qualcomm | apq8017 firmware | - |
| qualcomm | apq8037 firmware | - |
| qualcomm | apq8053 firmware | - |
| qualcomm | apq8064au firmware | - |
| qualcomm | apq8096au firmware | - |
| qualcomm | aqt1000 firmware | - |
| qualcomm | ar8031 firmware | - |
| qualcomm | ar8035 firmware | - |
| qualcomm | ar8151 firmware | - |
| qualcomm | csra6620 firmware | - |
| qualcomm | csra6640 firmware | - |
| qualcomm | csrb31024 firmware | - |
| qualcomm | fsm10055 firmware | - |
| qualcomm | fsm10056 firmware | - |
| qualcomm | mdm9650 firmware | - |
| qualcomm | msm8909w firmware | - |
| qualcomm | msm8917 firmware | - |
| qualcomm | msm8920 firmware | - |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://www.qualcomm.com/company/product-security/bulletins/january-2021-bulletin(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2020-11261(US Government Resource)
Schwachstellentyp
CWE-787: Out-of-bounds Write
Out-of-bounds Write tritt auf, wenn Software Daten an einen Speicherort außerhalb der beabsichtigten Puffergrenzen schreibt. Bei CVE-2020-11261 führt die fehlende Validierung von Speicherallokationsgrößen dazu, dass eine Benutzeranwendung extrem große Speicherblöcke anfordern kann, was zu einer Speicherkorruption führt. Angreifer können diese Schwachstelle nutzen, um angrenzende Daten zu korrumpieren und potenziell beliebigen Code auf dem betroffenen Gerät auszuführen.
Weitere Informationen: CWE-787 — Out-of-bounds Write
CWE-20: Unsachgemäße Eingabevalidierung
Unsachgemäße Eingabevalidierung ist die Grundursache dieser Schwachstelle: Die Qualcomm-Firmware prüft nicht korrekt, ob ein Fehler zurückgegeben werden sollte, wenn eine Benutzeranwendung eine extrem große Speicherallokation anfordert. Diese fehlende Eingabevalidierung ermöglicht den daraus resultierenden Out-of-bounds Write.
Weitere Informationen: CWE-20 — Unsachgemäße Eingabevalidierung
Auswirkungsanalyse
CVE-2020-11261 hat einen CVSS 3.1-Score von 7.8 (HIGH) und stellt eine erhebliche Bedrohung für eine Vielzahl von Qualcomm-basierten Geräten dar. Die Schwachstelle erfordert lokalen Zugriff (Attack Vector: LOCAL) bei geringer Angriffskomplexität (Attack Complexity: LOW) und niedrigen Privilegien (Privileges Required: LOW), ohne dass eine Benutzerinteraktion nötig ist (User Interaction: NONE). Vertraulichkeit (High): Ein Angreifer kann über die Speicherkorruption sensible Daten aus dem Gerätespeicher auslesen. Integrität (High): Die Speicherkorruption ermöglicht die Manipulation von Daten und potenziell die Ausführung beliebigen Codes auf Firmware-Ebene. Verfügbarkeit (High): Das betroffene Gerät kann zum Absturz gebracht oder funktionsunfähig gemacht werden. Die breite Palette betroffener Qualcomm-Chipsets — von Smartphones über IoT-Geräte bis hin zu Automotive-Systemen — vergrößert die Angriffsfläche erheblich. Der EPSS-Score von 1,14 % deutet auf eine bisher begrenzte, aber bestätigte aktive Ausnutzung hin.
Exploit-Reifegrad
CISA hat die aktive Ausnutzung von CVE-2020-11261 bestätigt und die Schwachstelle in den Known Exploited Vulnerabilities-Katalog aufgenommen, mit einer Behebungsfrist bis zum 2022-06-01. Obwohl in den öffentlichen Referenzen kein dedizierter Exploit-Code verfügbar ist, bestätigt die KEV-Aufnahme, dass diese Schwachstelle in der Praxis ausgenutzt wird. Der EPSS-Score von 1,14 % (78,3. Perzentile) zeigt eine moderate Ausnutzungswahrscheinlichkeit. Die lokale Natur des Angriffs (physischer oder App-basierter Zugang zum Gerät erforderlich) begrenzt die Angriffsfläche im Vergleich zu netzwerkbasierten Schwachstellen, macht CVE-2020-11261 aber besonders relevant für gezielte Angriffe auf mobile Geräte und IoT-Systeme.
Behebung
- Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions. Installieren Sie die Qualcomm-Sicherheitsupdates gemäß dem Qualcomm Security Bulletin vom Januar 2021.
- Stellen Sie sicher, dass alle Geräte mit betroffenen Qualcomm-Chipsets (APQ8009, APQ8017, APQ8053, APQ8096AU, MSM8917, MSM8920 und zahlreiche weitere) die neuesten Firmware-Updates vom jeweiligen Gerätehersteller erhalten haben.
- Beschränken Sie die Installation von Anwendungen auf vertrauenswürdige Quellen und implementieren Sie Mobile Device Management (MDM)-Richtlinien, um die Angriffsfläche zu reduzieren.
- Überwachen Sie Geräte auf ungewöhnliches Verhalten, insbesondere unerwartete Abstürze, erhöhten Speicherverbrauch oder verdächtige Anwendungsaktivitäten, die auf Ausnutzungsversuche hindeuten könnten.
- Implementieren Sie als langfristige Maßnahme eine Strategie zur zeitnahen Firmware-Aktualisierung für alle eingebetteten und mobilen Geräte in Ihrer Organisation. Führen Sie regelmäßige Sicherheitsbewertungen der Geräteflotte durch.
Technische Details
CVE-2020-11261 betrifft zahlreiche Qualcomm Snapdragon-Chipsets über mehrere Produktlinien hinweg, einschließlich Auto, Compute, Connectivity, Consumer IoT, Industrial IoT, Mobile, Voice & Music und Wearables. Die Schwachstelle entsteht, wenn eine Benutzeranwendung eine Speicherallokation extrem großer Größe anfordert und die Firmware nicht korrekt prüft, ob ein Fehler zurückgegeben werden sollte. Dies führt zu einem Out-of-bounds Write (CWE-787) aufgrund unsachgemäßer Eingabevalidierung (CWE-20). Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H bestätigt den lokalen Angriffsvektor bei geringer Komplexität. Die Kombination aus CWE-787 und CWE-20 zeigt, dass die fehlende Größenvalidierung bei der Speicherallokation zu einer Speicherkorruption führt, die Angreifer für Code-Ausführung oder Privilege Escalation auf dem betroffenen Gerät nutzen können.
Häufig gestellte Fragen
Wird CVE-2020-11261 aktiv ausgenutzt?
Ja. CVE-2020-11261 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was eine aktive Ausnutzung bestätigt. Der EPSS-Score von 1,14 % (78,3. Perzentile) deutet auf eine moderate, aber reale Ausnutzungswahrscheinlichkeit hin, insbesondere bei gezielten Angriffen auf mobile Geräte.
Welche Produkte sind von CVE-2020-11261 betroffen?
CVE-2020-11261 betrifft eine breite Palette von Qualcomm Snapdragon-Chipsets über alle Produktlinien hinweg: Snapdragon Auto, Compute, Connectivity, Consumer IoT, Industrial IoT, Mobile, Voice & Music und Wearables. Konkret betroffen sind zahlreiche Firmware-Versionen, darunter APQ8009, APQ8017, APQ8053, APQ8096AU, MSM8917 und viele weitere.
Wie behebe ich CVE-2020-11261?
Installieren Sie die Qualcomm-Sicherheitsupdates gemäß dem Security Bulletin vom Januar 2021. Kontaktieren Sie den Gerätehersteller für die neuesten Firmware-Updates und stellen Sie sicher, dass alle betroffenen Geräte zeitnah aktualisiert werden.
Wie schwerwiegend ist CVE-2020-11261?
CVE-2020-11261 hat einen CVSS 3.1-Score von 7.8 (HIGH). Obwohl lokaler Zugriff erforderlich ist, ermöglicht die Schwachstelle vollständige Kompromittierung der Vertraulichkeit, Integrität und Verfügbarkeit des betroffenen Geräts durch Speicherkorruption.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.