CVE-2021-1905
Qualcomm Multiple Chipsets Use-After-Free Vulnerability
Beschreibung
CVE-2021-1905 ist eine hochgradige Use-After-Free-Schwachstelle, die mehrere Qualcomm-Chipsets betrifft, die in Plattformen der Reihen Snapdragon Auto, Compute, Connectivity, Consumer IoT, Industrial IoT, Mobile, Voice & Music und Wearables eingesetzt werden. Die Schwachstelle entsteht durch unsachgemäße Handhabung von Speicherzuordnungen, wenn mehrere Prozesse gleichzeitig auf den GPU-Treiber zugreifen, wodurch ein Angreifer beliebigen Code ausführen oder Privilegien auf dem betroffenen Gerät eskalieren kann. CISA hat diese Schwachstelle in den Katalog der bekannten ausgenutzten Schwachstellen (KEV) aufgenommen und die aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 1,06 % (77,4. Perzentil) stellt CVE-2021-1905 ein erhebliches Sicherheitsrisiko für Milliarden von Geräten mit betroffenen Qualcomm-Chipsets dar.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| qualcomm | apq8009 firmware | - |
| qualcomm | apq8009w firmware | - |
| qualcomm | apq8017 firmware | - |
| qualcomm | apq8053 firmware | - |
| qualcomm | apq8064au firmware | - |
| qualcomm | apq8096au firmware | - |
| qualcomm | aqt1000 firmware | - |
| qualcomm | ar8031 firmware | - |
| qualcomm | ar8035 firmware | - |
| qualcomm | ar8151 firmware | - |
| qualcomm | csra6620 firmware | - |
| qualcomm | csra6640 firmware | - |
| qualcomm | fsm10055 firmware | - |
| qualcomm | fsm10056 firmware | - |
| qualcomm | mdm9206 firmware | - |
| qualcomm | mdm9607 firmware | - |
| qualcomm | mdm9626 firmware | - |
| qualcomm | mdm9628 firmware | - |
| qualcomm | mdm9650 firmware | - |
| qualcomm | msm8909w firmware | - |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://www.qualcomm.com/company/product-security/bulletins/may-2021-bulletin(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-1905(US Government Resource)
Schwachstellentyp
CWE-416: Use After Free
Use After Free (UAF) ist eine Schwachstelle, die auftritt, wenn ein Programm weiterhin auf Speicher verweist, nachdem dieser freigegeben wurde, was einem Angreifer potenziell die Ausführung von beliebigem Code oder andere unbeabsichtigte Verhaltensweisen ermöglicht. Bei CVE-2021-1905 handhabt der Qualcomm-GPU-Treiber die Speicherzuordnung unsachgemäß, wenn mehrere Prozesse gleichzeitig auf die GPU zugreifen, was zu einer Bedingung führt, bei der freigegebener Speicher referenziert wird und eine potenzielle Code-Ausführung oder Privilegien-Eskalation auf dem betroffenen Gerät ermöglicht.
Mehr erfahren: CWE-416 — Use After Free
Auswirkungsanalyse
CVE-2021-1905 hat einen CVSS 3.1-Score von 8,4 (HOCH), was eine ernsthafte Bedrohung für betroffene Qualcomm-basierte Geräte darstellt. Die Schwachstelle erfordert lokalen Zugang, hat aber eine geringe Angriffskomplexität und erfordert keine Authentifizierung oder Benutzerinteraktion, wodurch sie von jeder auf dem Gerät laufenden Anwendung ausnutzbar ist. Vertraulichkeit (Hoch): Erfolgreiche Ausnutzung kann einem Angreifer das Lesen sensibler Speicherinhalte ermöglichen, einschließlich kryptografischer Schlüssel, Authentifizierungstoken und anderer geschützter Daten aus anderen Prozessen. Integrität (Hoch): Die Use-After-Free-Bedingung kann für beliebige Code-Ausführung mit erhöhten GPU-Treiber-Privilegien genutzt werden, was systemweite Änderungen einschließlich Rootkit-Installation und persistenter Kompromittierung ermöglicht. Verfügbarkeit (Hoch): Die Ausnutzung kann Geräteinstabilität, Kernel-Panics oder vollständige Systemkompromittierung verursachen. Der EPSS-Score von 1,06 % in Kombination mit der CISA-KEV-Aufnahme bestätigt, dass diese Schwachstelle in realen Angriffen gegen Mobilgeräte ausgenutzt wurde.
Exploit-Reifegrad
CVE-2021-1905 wird durch die Aufnahme in den CISA-Katalog der bekannten ausgenutzten Schwachstellen als aktiv ausgenutzt bestätigt. Der EPSS-Score von 1,06 % (77,4. Perzentil) zeigt eine bemerkenswerte Ausnutzungswahrscheinlichkeit an, und die KEV-Aufnahme bestätigt, dass gezielte Ausnutzung in freier Wildbahn stattgefunden hat. In den verfügbaren Referenzen wurde kein öffentlicher Exploit-Code identifiziert, was darauf hindeutet, dass die Ausnutzung auf versierte Bedrohungsakteure beschränkt war, die gezielte Angriffe auf Mobilgeräte durchführen. Diese Schwachstelle steht in engem Zusammenhang mit CVE-2021-1906, einer weiteren Qualcomm-GPU-Treiber-Schwachstelle, die etwa zur gleichen Zeit in den KEV-Katalog aufgenommen wurde, und beide könnten in Angriffsszenarien gegen Qualcomm-basierte Smartphones und IoT-Geräte verkettet worden sein.
Behebung
- Herstellerpatches sofort anwenden gemäß CISA KEV: Updates gemäß Herstelleranweisungen durchführen. Qualcomm hat Patches im Sicherheitsbulletin vom Mai 2021 veröffentlicht.
- Sicherstellen, dass alle betroffenen Geräte Firmware-Updates über ihre jeweiligen OEM-Kanäle erhalten. Für Android-Geräte den neuesten Sicherheitspatch-Level installieren, der die Qualcomm-Fixes vom Mai 2021 enthält. Für IoT- und Embedded-Plattformen mit dem Gerätehersteller wegen aktualisierter Firmware-Images koordinieren.
- Für Geräte, die nicht sofort gepatcht werden können, Kontrollen auf Anwendungsebene implementieren, um einzuschränken, welche Anwendungen direkt auf GPU-Ressourcen zugreifen können, und so die Angriffsfläche für lokale Ausnutzung zu reduzieren.
- Mobile Device Management (MDM)-Lösungen einsetzen, um Geräte-Patch-Level zu überwachen und zeitnahe Updates in der gesamten Flotte durchzusetzen, wobei Geräte mit verwundbarer Chipset-Firmware für prioritäre Behebung gekennzeichnet werden.
- Eine umfassende Bestandsaufnahme aller Qualcomm-basierten Geräte in der Umgebung durchführen, das Qualcomm-Sicherheitsbulletin vom Mai 2021 für die vollständige Liste der betroffenen Chipsets referenzieren und einen priorisierten Patching-Zeitplan basierend auf Gerätekritikalität und Exposition erstellen.
Technische Details
CVE-2021-1905 ist eine Use-After-Free-Schwachstelle im GPU-Treiber mehrerer Qualcomm-Chipset-Familien, einschließlich Snapdragon Auto, Compute, Connectivity, Consumer IoT, Industrial IoT, Mobile, Voice & Music und Wearables. Die Schwachstelle tritt durch unsachgemäße Handhabung der Speicherzuordnung auf, wenn mehrere Prozesse gleichzeitig auf GPU-Ressourcen zugreifen. Bei gleichzeitigen GPU-Speicheroperationen kann eine Race Condition dazu führen, dass Speicher freigegeben wird, während ein anderer Prozess noch eine Referenz darauf hält. Die anschließende Verwendung dieses freigegebenen Speichers kann zu beliebiger Code-Ausführung im Kontext des GPU-Treibers führen, der typischerweise mit erhöhten Kernel-Level-Privilegien arbeitet. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H spiegelt wider, dass zwar lokaler Zugang erforderlich ist, die Angriffskomplexität jedoch gering ist und keine Privilegien oder Benutzerinteraktion benötigt werden, bei vollständiger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit.
Häufig gestellte Fragen
Wird CVE-2021-1905 aktiv ausgenutzt?
Ja. CVE-2021-1905 ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen gelistet, was die aktive Ausnutzung bestätigt. Der EPSS-Score von 1,06 % (77,4. Perzentil) zeigt zusätzlich eine bemerkenswerte Ausnutzungswahrscheinlichkeit an. Die Ausnutzung wird gezielten Angriffen auf Mobilgeräte zugeschrieben.
Welche Produkte sind von CVE-2021-1905 betroffen?
CVE-2021-1905 betrifft eine Vielzahl von Qualcomm-Chipsets in den Produktfamilien Snapdragon Auto, Compute, Connectivity, Consumer IoT, Industrial IoT, Mobile, Voice & Music und Wearables. Betroffene Chipset-Firmware umfasst unter anderem APQ8009, APQ8017, APQ8053, APQ8096AU, MDM9206, MDM9607, MDM9650 und viele weitere, die im Qualcomm-Sicherheitsbulletin vom Mai 2021 aufgeführt sind.
Wie behebe ich CVE-2021-1905?
Updates gemäß Herstelleranweisungen über das Qualcomm-Sicherheitsbulletin vom Mai 2021 anwenden. Für Android-Geräte den neuesten verfügbaren Sicherheitspatch vom Gerätehersteller installieren. Für Embedded- und IoT-Geräte mit dem OEM wegen Firmware-Updates koordinieren, die die Qualcomm-Fixes enthalten.
Wie schwerwiegend ist CVE-2021-1905?
CVE-2021-1905 hat einen CVSS 3.1-Score von 8,4 (HOCH) mit vollständiger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. In Kombination mit der CISA-KEV-Aufnahme, die aktive Ausnutzung bestätigt, ist dies eine hochprioritäre Schwachstelle, die eine umgehende Behebung auf allen betroffenen Qualcomm-basierten Geräten erfordert.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.