CVE-2023-33107
Qualcomm Multiple Chipsets Integer Overflow Vulnerability
Beschreibung
CVE-2023-33107 ist eine Speicherkorruptions-Schwachstelle im Qualcomm Graphics Linux-Subsystem, die bei der Zuweisung von Shared Virtual Memory-Regionen während eines IOCTL-Aufrufs auftritt. Die Schwachstelle ist als HIGH mit einem CVSS-Score von 8.4 eingestuft und kann lokal ohne Benutzerinteraktion und ohne Berechtigungen ausgenutzt werden. Sie betrifft eine Vielzahl von Qualcomm-Chipsätzen und wurde in den CISA KEV-Katalog aufgenommen. Qualcomm hat im Dezember 2023 Sicherheits-Fixes veröffentlicht.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| qualcomm | 315 5g iot modem firmware | - |
| qualcomm | apq8017 firmware | - |
| qualcomm | apq8064au firmware | - |
| qualcomm | aqt1000 firmware | - |
| qualcomm | ar8031 firmware | - |
| qualcomm | ar8035 firmware | - |
| qualcomm | c-v2x 9150 firmware | - |
| qualcomm | csra6620 firmware | - |
| qualcomm | csra6640 firmware | - |
| qualcomm | csrb31024 firmware | - |
| qualcomm | fastconnect 6200 firmware | - |
| qualcomm | fastconnect 6700 firmware | - |
| qualcomm | fastconnect 6800 firmware | - |
| qualcomm | fastconnect 6900 firmware | - |
| qualcomm | fastconnect 7800 firmware | - |
| qualcomm | flight rb5 5g platform firmware | - |
| qualcomm | mdm9250 firmware | - |
| qualcomm | mdm9650 firmware | - |
| qualcomm | msm8108 firmware | - |
| qualcomm | msm8209 firmware | - |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://www.qualcomm.com/company/product-security/bulletins/december-2023-bulletin(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-33107(US Government Resource)
Schwachstellentyp
CWE-190: Integer Overflow or Wraparound
Diese Schwachstelle basiert auf CWE-190, einem Integer Overflow oder Wraparound. Diese Schwachstellenklasse tritt auf, wenn arithmetische Berechnungen einen Wert erzeugen, der den maximalen Wertebereich eines Integer-Datentyps überschreitet, was zu unerwarteten Ergebnissen führt.
Im Kontext dieser Schwachstelle führt der Integer Overflow bei der Berechnung von Speicherbereichen für Shared Virtual Memory-Regionen dazu, dass fehlerhafte Speicheradressen berechnet werden. Dies kann dazu führen, dass Speicher außerhalb der vorgesehenen Grenzen beschrieben wird (Speicherkorruption), was einem Angreifer die Kontrolle über kritische Systemdaten ermöglicht.
Auswirkungsanalyse
Mit einem CVSS-Score von 8.4 (High) und einem lokalen Angriffsvektor stellt diese Schwachstelle ein erhebliches Risiko dar, insbesondere auf mobilen Geräten und Embedded-Systemen mit Qualcomm-Chipsätzen.
Vertraulichkeit (Hoch): Durch die Speicherkorruption kann ein Angreifer auf Speicherbereiche zugreifen, die sensible Daten enthalten, einschließlich Schlüsselmaterial, Anmeldeinformationen oder persönliche Nutzerdaten.
Integrität (Hoch): Manipulierter Speicher kann zur Codeausführung mit erhöhten Rechten führen, was eine vollständige Kompromittierung des betroffenen Systems ermöglicht.
Verfügbarkeit (Hoch): Speicherkorruption kann zu Systemabstürzen (Kernel Panic) führen, was die Verfügbarkeit des Geräts beeinträchtigt.
Da keinerlei Berechtigungen oder Nutzerinteraktion erforderlich sind, kann jede Anwendung auf dem betroffenen Gerät diese Schwachstelle potenziell ausnutzen.
Exploit-Reifegrad
CVE-2023-33107 ist im CISA KEV-Katalog gelistet, was eine bekannte Ausnutzung in freier Wildbahn bestätigt. Die CISA-Deadline für US-Bundesbehörden war der 26. Dezember 2023. Der EPSS-Score liegt bei 0,25 % (47,6. Perzentile), was relativ niedrig erscheint, aber durch die KEV-Listung als tatsächlich ausgenutzte Schwachstelle einzustufen ist.
Die Schwachstelle betrifft zahlreiche Qualcomm-Chipsätze, die in Smartphones, IoT-Geräten und Fahrzeugsystemen verbaut sind, was die potenzielle Angriffsfläche erheblich vergrößert.
Behebung
- Sicherheitspatch installieren: Wenden Sie den Qualcomm-Sicherheitspatch aus dem Dezember 2023 Security Bulletin an. Geräte- und Firmware-Hersteller müssen diesen Patch in ihre eigenen Updates integrieren.
- Gerätehersteller kontaktieren: Prüfen Sie, ob Ihr Gerätehersteller (OEM) einen aktualisierten Firmware-Release für Ihr Gerät bereitgestellt hat.
- Betriebssystem-Updates installieren: Halten Sie das Betriebssystem auf dem neuesten Stand, da Android-Sicherheitsupdates häufig Qualcomm-Patches enthalten.
- Nicht vertrauenswürdige Apps vermeiden: Bis zur Patch-Installation sollten keine unbekannten oder nicht vertrauenswürdigen Anwendungen installiert werden.
- Geräte ohne Patch isolieren: Wenn kein Patch verfügbar ist, erwägen Sie, betroffene Geräte aus sensitiven Netzwerken zu entfernen oder den Zugriff einzuschränken.
Technische Details
Die Schwachstelle tritt im Qualcomm Graphics Linux-Treiber auf, wenn Shared Virtual Memory (SVM)-Regionen über IOCTL-Aufrufe zugewiesen werden. Beim Verarbeiten einer IOCTL-Anfrage zur Zuweisung von SVM-Regionen kommt es aufgrund eines Integer Overflows (CWE-190) zu einer fehlerhaften Berechnung der Speichergrößen oder -adressen.
Angriffsvektor: Der Angriff erfolgt lokal (Attack Vector: Local) ohne Berechtigungen (Privileges Required: None) und ohne Nutzerinteraktion (User Interaction: None). Ein Angreifer benötigt lediglich die Möglichkeit, Code auf dem betroffenen System auszuführen – zum Beispiel durch eine bösartige App.
Betroffene Komponente: Der Qualcomm GPU-Treiber im Linux-Kernel, der für die Grafikverarbeitung auf zahlreichen Qualcomm-Plattformen verantwortlich ist, einschließlich Snapdragon-SoCs in Smartphones, Tablets und Automobilsystemen.
Auswirkung: Die resultierende Speicherkorruption kann dazu genutzt werden, beliebigen Code mit Kernel-Privilegien auszuführen, was eine vollständige Kompromittierung des Geräts bedeutet.
Häufig gestellte Fragen
Wird CVE-2023-33107 aktiv ausgenutzt?
Ja, CVE-2023-33107 ist im CISA KEV-Katalog gelistet, was eine bestätigte Ausnutzung in freier Wildbahn bedeutet. Die CISA hat US-Bundesbehörden verpflichtet, die Schwachstelle bis zum 26. Dezember 2023 zu beheben.
Welche Produkte sind von CVE-2023-33107 betroffen?
Betroffen sind zahlreiche Qualcomm-Chipsätze, darunter 315 5G IoT Modem, APQ8017, APQ8064AU, AQT1000, FastConnect 6200/6700/6800/6900/7800 sowie viele weitere Snapdragon-Plattformen. Eine vollständige Liste ist im Qualcomm Dezember 2023 Security Bulletin verfügbar.
Wie behebe ich CVE-2023-33107?
Installieren Sie den Qualcomm-Sicherheitspatch aus dem Dezember 2023 Bulletin. Da Qualcomm-Patches über OEM-Firmware-Updates verteilt werden, prüfen Sie, ob Ihr Gerätehersteller ein entsprechendes Update bereitgestellt hat, und installieren Sie es umgehend.
Wie schwerwiegend ist CVE-2023-33107?
CVE-2023-33107 ist mit einem CVSS-Score von 8.4 als HIGH eingestuft. Die Schwachstelle ermöglicht lokale Codeausführung mit hohen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit. Aufgrund der aktiven Ausnutzung und der Vielzahl betroffener Qualcomm-Geräte ist unverzügliches Handeln erforderlich.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.