CVE-2021-1905

HIGH(8.4)KEV

Qualcomm Multiple Chipsets Use-After-Free Vulnerability

Beschreibung

CVE-2021-1905 ist eine hochgradige Use-After-Free-Schwachstelle, die mehrere Qualcomm-Chipsets betrifft, die in Plattformen der Reihen Snapdragon Auto, Compute, Connectivity, Consumer IoT, Industrial IoT, Mobile, Voice & Music und Wearables eingesetzt werden. Die Schwachstelle entsteht durch unsachgemäße Handhabung von Speicherzuordnungen, wenn mehrere Prozesse gleichzeitig auf den GPU-Treiber zugreifen, wodurch ein Angreifer beliebigen Code ausführen oder Privilegien auf dem betroffenen Gerät eskalieren kann. CISA hat diese Schwachstelle in den Katalog der bekannten ausgenutzten Schwachstellen (KEV) aufgenommen und die aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 1,06 % (77,4. Perzentil) stellt CVE-2021-1905 ein erhebliches Sicherheitsrisiko für Milliarden von Geräten mit betroffenen Qualcomm-Chipsets dar.

KEV-Informationen

Hersteller
Qualcomm
Produkt
Multiple Chipsets
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
3. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.5
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
qualcommapq8009 firmware-
qualcommapq8009w firmware-
qualcommapq8017 firmware-
qualcommapq8053 firmware-
qualcommapq8064au firmware-
qualcommapq8096au firmware-
qualcommaqt1000 firmware-
qualcommar8031 firmware-
qualcommar8035 firmware-
qualcommar8151 firmware-
qualcommcsra6620 firmware-
qualcommcsra6640 firmware-
qualcommfsm10055 firmware-
qualcommfsm10056 firmware-
qualcommmdm9206 firmware-
qualcommmdm9607 firmware-
qualcommmdm9626 firmware-
qualcommmdm9628 firmware-
qualcommmdm9650 firmware-
qualcommmsm8909w firmware-

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
8.4
HIGH

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: [email protected](Primary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-416: Use After Free

Use After Free (UAF) ist eine Schwachstelle, die auftritt, wenn ein Programm weiterhin auf Speicher verweist, nachdem dieser freigegeben wurde, was einem Angreifer potenziell die Ausführung von beliebigem Code oder andere unbeabsichtigte Verhaltensweisen ermöglicht. Bei CVE-2021-1905 handhabt der Qualcomm-GPU-Treiber die Speicherzuordnung unsachgemäß, wenn mehrere Prozesse gleichzeitig auf die GPU zugreifen, was zu einer Bedingung führt, bei der freigegebener Speicher referenziert wird und eine potenzielle Code-Ausführung oder Privilegien-Eskalation auf dem betroffenen Gerät ermöglicht.

Mehr erfahren: CWE-416 — Use After Free

Auswirkungsanalyse

CVE-2021-1905 hat einen CVSS 3.1-Score von 8,4 (HOCH), was eine ernsthafte Bedrohung für betroffene Qualcomm-basierte Geräte darstellt. Die Schwachstelle erfordert lokalen Zugang, hat aber eine geringe Angriffskomplexität und erfordert keine Authentifizierung oder Benutzerinteraktion, wodurch sie von jeder auf dem Gerät laufenden Anwendung ausnutzbar ist. Vertraulichkeit (Hoch): Erfolgreiche Ausnutzung kann einem Angreifer das Lesen sensibler Speicherinhalte ermöglichen, einschließlich kryptografischer Schlüssel, Authentifizierungstoken und anderer geschützter Daten aus anderen Prozessen. Integrität (Hoch): Die Use-After-Free-Bedingung kann für beliebige Code-Ausführung mit erhöhten GPU-Treiber-Privilegien genutzt werden, was systemweite Änderungen einschließlich Rootkit-Installation und persistenter Kompromittierung ermöglicht. Verfügbarkeit (Hoch): Die Ausnutzung kann Geräteinstabilität, Kernel-Panics oder vollständige Systemkompromittierung verursachen. Der EPSS-Score von 1,06 % in Kombination mit der CISA-KEV-Aufnahme bestätigt, dass diese Schwachstelle in realen Angriffen gegen Mobilgeräte ausgenutzt wurde.

Exploit-Reifegrad

CVE-2021-1905 wird durch die Aufnahme in den CISA-Katalog der bekannten ausgenutzten Schwachstellen als aktiv ausgenutzt bestätigt. Der EPSS-Score von 1,06 % (77,4. Perzentil) zeigt eine bemerkenswerte Ausnutzungswahrscheinlichkeit an, und die KEV-Aufnahme bestätigt, dass gezielte Ausnutzung in freier Wildbahn stattgefunden hat. In den verfügbaren Referenzen wurde kein öffentlicher Exploit-Code identifiziert, was darauf hindeutet, dass die Ausnutzung auf versierte Bedrohungsakteure beschränkt war, die gezielte Angriffe auf Mobilgeräte durchführen. Diese Schwachstelle steht in engem Zusammenhang mit CVE-2021-1906, einer weiteren Qualcomm-GPU-Treiber-Schwachstelle, die etwa zur gleichen Zeit in den KEV-Katalog aufgenommen wurde, und beide könnten in Angriffsszenarien gegen Qualcomm-basierte Smartphones und IoT-Geräte verkettet worden sein.

Behebung

  1. Herstellerpatches sofort anwenden gemäß CISA KEV: Updates gemäß Herstelleranweisungen durchführen. Qualcomm hat Patches im Sicherheitsbulletin vom Mai 2021 veröffentlicht.
  2. Sicherstellen, dass alle betroffenen Geräte Firmware-Updates über ihre jeweiligen OEM-Kanäle erhalten. Für Android-Geräte den neuesten Sicherheitspatch-Level installieren, der die Qualcomm-Fixes vom Mai 2021 enthält. Für IoT- und Embedded-Plattformen mit dem Gerätehersteller wegen aktualisierter Firmware-Images koordinieren.
  3. Für Geräte, die nicht sofort gepatcht werden können, Kontrollen auf Anwendungsebene implementieren, um einzuschränken, welche Anwendungen direkt auf GPU-Ressourcen zugreifen können, und so die Angriffsfläche für lokale Ausnutzung zu reduzieren.
  4. Mobile Device Management (MDM)-Lösungen einsetzen, um Geräte-Patch-Level zu überwachen und zeitnahe Updates in der gesamten Flotte durchzusetzen, wobei Geräte mit verwundbarer Chipset-Firmware für prioritäre Behebung gekennzeichnet werden.
  5. Eine umfassende Bestandsaufnahme aller Qualcomm-basierten Geräte in der Umgebung durchführen, das Qualcomm-Sicherheitsbulletin vom Mai 2021 für die vollständige Liste der betroffenen Chipsets referenzieren und einen priorisierten Patching-Zeitplan basierend auf Gerätekritikalität und Exposition erstellen.

Technische Details

CVE-2021-1905 ist eine Use-After-Free-Schwachstelle im GPU-Treiber mehrerer Qualcomm-Chipset-Familien, einschließlich Snapdragon Auto, Compute, Connectivity, Consumer IoT, Industrial IoT, Mobile, Voice & Music und Wearables. Die Schwachstelle tritt durch unsachgemäße Handhabung der Speicherzuordnung auf, wenn mehrere Prozesse gleichzeitig auf GPU-Ressourcen zugreifen. Bei gleichzeitigen GPU-Speicheroperationen kann eine Race Condition dazu führen, dass Speicher freigegeben wird, während ein anderer Prozess noch eine Referenz darauf hält. Die anschließende Verwendung dieses freigegebenen Speichers kann zu beliebiger Code-Ausführung im Kontext des GPU-Treibers führen, der typischerweise mit erhöhten Kernel-Level-Privilegien arbeitet. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H spiegelt wider, dass zwar lokaler Zugang erforderlich ist, die Angriffskomplexität jedoch gering ist und keine Privilegien oder Benutzerinteraktion benötigt werden, bei vollständiger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit.

Häufig gestellte Fragen

Wird CVE-2021-1905 aktiv ausgenutzt?

Ja. CVE-2021-1905 ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen gelistet, was die aktive Ausnutzung bestätigt. Der EPSS-Score von 1,06 % (77,4. Perzentil) zeigt zusätzlich eine bemerkenswerte Ausnutzungswahrscheinlichkeit an. Die Ausnutzung wird gezielten Angriffen auf Mobilgeräte zugeschrieben.

Welche Produkte sind von CVE-2021-1905 betroffen?

CVE-2021-1905 betrifft eine Vielzahl von Qualcomm-Chipsets in den Produktfamilien Snapdragon Auto, Compute, Connectivity, Consumer IoT, Industrial IoT, Mobile, Voice & Music und Wearables. Betroffene Chipset-Firmware umfasst unter anderem APQ8009, APQ8017, APQ8053, APQ8096AU, MDM9206, MDM9607, MDM9650 und viele weitere, die im Qualcomm-Sicherheitsbulletin vom Mai 2021 aufgeführt sind.

Wie behebe ich CVE-2021-1905?

Updates gemäß Herstelleranweisungen über das Qualcomm-Sicherheitsbulletin vom Mai 2021 anwenden. Für Android-Geräte den neuesten verfügbaren Sicherheitspatch vom Gerätehersteller installieren. Für Embedded- und IoT-Geräte mit dem OEM wegen Firmware-Updates koordinieren, die die Qualcomm-Fixes enthalten.

Wie schwerwiegend ist CVE-2021-1905?

CVE-2021-1905 hat einen CVSS 3.1-Score von 8,4 (HOCH) mit vollständiger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. In Kombination mit der CISA-KEV-Aufnahme, die aktive Ausnutzung bestätigt, ist dies eine hochprioritäre Schwachstelle, die eine umgehende Behebung auf allen betroffenen Qualcomm-basierten Geräten erfordert.

CVSS-Score

8.4
HIGH(8.4)

EPSS-Score

EPSS-Score1.15%
EPSS-Perzentil64.4%

Daten

Veröffentlicht7. Mai 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.