CVE-2020-11261

HIGH(7.8)KEV

Qualcomm Multiple Chipsets Improper Input Validation Vulnerability

Beschreibung

CVE-2020-11261 ist eine schwerwiegende Speicherkorruptions-Schwachstelle in Qualcomm Snapdragon-Chipsets. Die Schwachstelle entsteht durch eine unzureichende Prüfung bei Speicherallokationsanfragen von Benutzeranwendungen, die extrem große Speicherblöcke anfordern, was zu einem Out-of-bounds Write führt. Betroffen sind zahlreiche Qualcomm-Produktlinien, darunter Snapdragon Auto, Compute, Connectivity, Consumer IoT, Industrial IoT, Mobile, Voice & Music und Wearables. CISA hat CVE-2020-11261 in den KEV-Katalog aufgenommen und damit die aktive Ausnutzung bestätigt. Der EPSS-Score von 1,14 % (78,3. Perzentile) zeigt eine moderate, aber reale Ausnutzungswahrscheinlichkeit dieser Qualcomm-Schwachstelle.

KEV-Informationen

Hersteller
Qualcomm
Produkt
Snapdragon Auto, Snapdragon Compute, Snapdragon Connectivity, Snapdragon Consumer IOT, Snapdragon Industrial IOT, Snapdragon Mobile, Snapdragon Voice & Music, Snapdragon Wearables
Hinzugefügt am
1. Dezember 2021
Fälligkeitsdatum
1. Juni 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
qualcommapq8009 firmware-
qualcommapq8009w firmware-
qualcommapq8017 firmware-
qualcommapq8037 firmware-
qualcommapq8053 firmware-
qualcommapq8064au firmware-
qualcommapq8096au firmware-
qualcommaqt1000 firmware-
qualcommar8031 firmware-
qualcommar8035 firmware-
qualcommar8151 firmware-
qualcommcsra6620 firmware-
qualcommcsra6640 firmware-
qualcommcsrb31024 firmware-
qualcommfsm10055 firmware-
qualcommfsm10056 firmware-
qualcommmdm9650 firmware-
qualcommmsm8909w firmware-
qualcommmsm8917 firmware-
qualcommmsm8920 firmware-

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-787: Out-of-bounds Write

Out-of-bounds Write tritt auf, wenn Software Daten an einen Speicherort außerhalb der beabsichtigten Puffergrenzen schreibt. Bei CVE-2020-11261 führt die fehlende Validierung von Speicherallokationsgrößen dazu, dass eine Benutzeranwendung extrem große Speicherblöcke anfordern kann, was zu einer Speicherkorruption führt. Angreifer können diese Schwachstelle nutzen, um angrenzende Daten zu korrumpieren und potenziell beliebigen Code auf dem betroffenen Gerät auszuführen.

Weitere Informationen: CWE-787 — Out-of-bounds Write

CWE-20: Unsachgemäße Eingabevalidierung

Unsachgemäße Eingabevalidierung ist die Grundursache dieser Schwachstelle: Die Qualcomm-Firmware prüft nicht korrekt, ob ein Fehler zurückgegeben werden sollte, wenn eine Benutzeranwendung eine extrem große Speicherallokation anfordert. Diese fehlende Eingabevalidierung ermöglicht den daraus resultierenden Out-of-bounds Write.

Weitere Informationen: CWE-20 — Unsachgemäße Eingabevalidierung

Auswirkungsanalyse

CVE-2020-11261 hat einen CVSS 3.1-Score von 7.8 (HIGH) und stellt eine erhebliche Bedrohung für eine Vielzahl von Qualcomm-basierten Geräten dar. Die Schwachstelle erfordert lokalen Zugriff (Attack Vector: LOCAL) bei geringer Angriffskomplexität (Attack Complexity: LOW) und niedrigen Privilegien (Privileges Required: LOW), ohne dass eine Benutzerinteraktion nötig ist (User Interaction: NONE). Vertraulichkeit (High): Ein Angreifer kann über die Speicherkorruption sensible Daten aus dem Gerätespeicher auslesen. Integrität (High): Die Speicherkorruption ermöglicht die Manipulation von Daten und potenziell die Ausführung beliebigen Codes auf Firmware-Ebene. Verfügbarkeit (High): Das betroffene Gerät kann zum Absturz gebracht oder funktionsunfähig gemacht werden. Die breite Palette betroffener Qualcomm-Chipsets — von Smartphones über IoT-Geräte bis hin zu Automotive-Systemen — vergrößert die Angriffsfläche erheblich. Der EPSS-Score von 1,14 % deutet auf eine bisher begrenzte, aber bestätigte aktive Ausnutzung hin.

Exploit-Reifegrad

CISA hat die aktive Ausnutzung von CVE-2020-11261 bestätigt und die Schwachstelle in den Known Exploited Vulnerabilities-Katalog aufgenommen, mit einer Behebungsfrist bis zum 2022-06-01. Obwohl in den öffentlichen Referenzen kein dedizierter Exploit-Code verfügbar ist, bestätigt die KEV-Aufnahme, dass diese Schwachstelle in der Praxis ausgenutzt wird. Der EPSS-Score von 1,14 % (78,3. Perzentile) zeigt eine moderate Ausnutzungswahrscheinlichkeit. Die lokale Natur des Angriffs (physischer oder App-basierter Zugang zum Gerät erforderlich) begrenzt die Angriffsfläche im Vergleich zu netzwerkbasierten Schwachstellen, macht CVE-2020-11261 aber besonders relevant für gezielte Angriffe auf mobile Geräte und IoT-Systeme.

Behebung

  1. Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions. Installieren Sie die Qualcomm-Sicherheitsupdates gemäß dem Qualcomm Security Bulletin vom Januar 2021.
  2. Stellen Sie sicher, dass alle Geräte mit betroffenen Qualcomm-Chipsets (APQ8009, APQ8017, APQ8053, APQ8096AU, MSM8917, MSM8920 und zahlreiche weitere) die neuesten Firmware-Updates vom jeweiligen Gerätehersteller erhalten haben.
  3. Beschränken Sie die Installation von Anwendungen auf vertrauenswürdige Quellen und implementieren Sie Mobile Device Management (MDM)-Richtlinien, um die Angriffsfläche zu reduzieren.
  4. Überwachen Sie Geräte auf ungewöhnliches Verhalten, insbesondere unerwartete Abstürze, erhöhten Speicherverbrauch oder verdächtige Anwendungsaktivitäten, die auf Ausnutzungsversuche hindeuten könnten.
  5. Implementieren Sie als langfristige Maßnahme eine Strategie zur zeitnahen Firmware-Aktualisierung für alle eingebetteten und mobilen Geräte in Ihrer Organisation. Führen Sie regelmäßige Sicherheitsbewertungen der Geräteflotte durch.

Technische Details

CVE-2020-11261 betrifft zahlreiche Qualcomm Snapdragon-Chipsets über mehrere Produktlinien hinweg, einschließlich Auto, Compute, Connectivity, Consumer IoT, Industrial IoT, Mobile, Voice & Music und Wearables. Die Schwachstelle entsteht, wenn eine Benutzeranwendung eine Speicherallokation extrem großer Größe anfordert und die Firmware nicht korrekt prüft, ob ein Fehler zurückgegeben werden sollte. Dies führt zu einem Out-of-bounds Write (CWE-787) aufgrund unsachgemäßer Eingabevalidierung (CWE-20). Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H bestätigt den lokalen Angriffsvektor bei geringer Komplexität. Die Kombination aus CWE-787 und CWE-20 zeigt, dass die fehlende Größenvalidierung bei der Speicherallokation zu einer Speicherkorruption führt, die Angreifer für Code-Ausführung oder Privilege Escalation auf dem betroffenen Gerät nutzen können.

Häufig gestellte Fragen

Wird CVE-2020-11261 aktiv ausgenutzt?

Ja. CVE-2020-11261 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was eine aktive Ausnutzung bestätigt. Der EPSS-Score von 1,14 % (78,3. Perzentile) deutet auf eine moderate, aber reale Ausnutzungswahrscheinlichkeit hin, insbesondere bei gezielten Angriffen auf mobile Geräte.

Welche Produkte sind von CVE-2020-11261 betroffen?

CVE-2020-11261 betrifft eine breite Palette von Qualcomm Snapdragon-Chipsets über alle Produktlinien hinweg: Snapdragon Auto, Compute, Connectivity, Consumer IoT, Industrial IoT, Mobile, Voice & Music und Wearables. Konkret betroffen sind zahlreiche Firmware-Versionen, darunter APQ8009, APQ8017, APQ8053, APQ8096AU, MSM8917 und viele weitere.

Wie behebe ich CVE-2020-11261?

Installieren Sie die Qualcomm-Sicherheitsupdates gemäß dem Security Bulletin vom Januar 2021. Kontaktieren Sie den Gerätehersteller für die neuesten Firmware-Updates und stellen Sie sicher, dass alle betroffenen Geräte zeitnah aktualisiert werden.

Wie schwerwiegend ist CVE-2020-11261?

CVE-2020-11261 hat einen CVSS 3.1-Score von 7.8 (HIGH). Obwohl lokaler Zugriff erforderlich ist, ermöglicht die Schwachstelle vollständige Kompromittierung der Vertraulichkeit, Integrität und Verfügbarkeit des betroffenen Geräts durch Speicherkorruption.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score1.77%
EPSS-Perzentil76.4%

Daten

Veröffentlicht9. Juni 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.