CVE-2024-43047
Qualcomm Multiple Chipsets Use-After-Free Vulnerability
Beschreibung
CVE-2024-43047 ist eine schwerwiegende Speicherbeschaedigungs-Schwachstelle in zahlreichen Qualcomm-Chipsaetzen, die durch fehlerhafte Verwaltung von HLOS-Speicherabbildungen entsteht. Die Schwachstelle wird mit einem CVSS-Score von 7.8 (HIGH) bewertet und betrifft eine Vielzahl von Qualcomm-Firmware-Komponenten, darunter FastConnect-, QCA- und QCS-Serien.
Die CISA hat CVE-2024-43047 aufgrund aktiver Ausnutzung in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 2024-10-29. Der EPSS-Score von 1,75 % (82,3. Perzentil) deutet auf eine moderate, aber relevante Ausnutzungswahrscheinlichkeit hin. Der Ransomware-Status ist als "Unknown" klassifiziert.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| qualcomm | fastconnect 6700 firmware | - |
| qualcomm | fastconnect 6800 firmware | - |
| qualcomm | fastconnect 6900 firmware | - |
| qualcomm | fastconnect 7800 firmware | - |
| qualcomm | qam8295p firmware | - |
| qualcomm | qca6174a firmware | - |
| qualcomm | qca6391 firmware | - |
| qualcomm | qca6426 firmware | - |
| qualcomm | qca6436 firmware | - |
| qualcomm | qca6574au firmware | - |
| qualcomm | qca6584au firmware | - |
| qualcomm | qca6595 firmware | - |
| qualcomm | qca6595au firmware | - |
| qualcomm | qca6688aq firmware | - |
| qualcomm | qca6696 firmware | - |
| qualcomm | qca6698aq firmware | - |
| qualcomm | qcs410 firmware | - |
| qualcomm | qcs610 firmware | - |
| qualcomm | qcs6490 firmware | - |
| qualcomm | video collaboration vc1 platform firmware | - |
Referenzen
- https://docs.qualcomm.com/product/publicresources/securitybulletin/october-2024-bulletin.html(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-43047(US Government Resource)
Schwachstellentyp
Speicherbeschaedigung (Memory Corruption)
CVE-2024-43047 basiert auf einer Speicherbeschaedigungs-Schwachstelle, die bei der Verwaltung von Memory Maps des High-Level Operating System (HLOS) auftritt. HLOS bezeichnet in Qualcomms Architektur das Hauptbetriebssystem (typischerweise Android), das auf dem Anwendungsprozessor laeuft. Die fehlerhafte Verwaltung von Speicherabbildungen zwischen dem HLOS und den Firmware-Komponenten der Qualcomm-Chipsaetze fuehrt zu einer Speicherbeschaedigung, die von einem lokalen Angreifer mit niedrigen Privilegien ausgenutzt werden kann.
Speicherbeschaedigungs-Schwachstellen in Firmware-Komponenten sind besonders gefaehrlich, da sie unterhalb der Betriebssystem-Sicherheitsmechanismen operieren und schwer zu erkennen oder zu beheben sind.
Weitere Informationen: CWE-787 -- Out-of-bounds Write
Auswirkungsanalyse
Die Auswirkungen von CVE-2024-43047 sind erheblich, da ein lokaler Angreifer mit niedrigen Privilegien die vollstaendige Kontrolle ueber das betroffene Geraet erlangen kann. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H zeigt einen lokalen Angriffsvektor mit maximalen Auswirkungen. Vertraulichkeit (Hoch): Ein Angreifer kann auf alle im Speicher befindlichen Daten zugreifen, einschliesslich kryptographischer Schluessel, Authentifizierungstokens und persoenlicher Daten. Integritaet (Hoch): Durch die Speicherbeschaedigung kann der Angreifer beliebigen Code auf Firmware-Ebene ausfuehren und Sicherheitsmechanismen des Betriebssystems umgehen. Verfuegbarkeit (Hoch): Das betroffene Geraet kann zum Absturz gebracht oder dauerhaft beschaedigt werden.
Der EPSS-Score von 1,75 % (82,3. Perzentil) mag niedrig erscheinen, die Aufnahme in den KEV-Katalog bestaetigt jedoch die aktive Ausnutzung. Die grosse Anzahl betroffener Qualcomm-Chipsaetze bedeutet, dass Millionen von Geraeten weltweit potenziell betroffen sind, darunter Smartphones, Tablets, IoT-Geraete und Fahrzeuginfotainmentsysteme.
Exploit-Reifegrad
CVE-2024-43047 weist eine bestaetigt aktive Ausnutzung auf. Die CISA hat die Schwachstelle mit einer Behebungsfrist bis zum 2024-10-29 in den KEV-Katalog aufgenommen. Der EPSS-Score von 1,75 % (82,3. Perzentil) ist fuer eine Firmware-Schwachstelle beachtlich.
Qualcomm hat im Oktober 2024 ein Security Bulletin mit Patches fuer die betroffenen Chipsaetze veroeffentlicht. Die aktive Ausnutzung deutet auf zielgerichtete Angriffe hin, moeglicherweise im Kontext von staatlich gestuetzter Spionage, wie es bei aehnlichen Qualcomm-Schwachstellen in der Vergangenheit beobachtet wurde. Der Ransomware-Status ist als "Unknown" klassifiziert, wobei Mobile-Ransomware ueber Firmware-Schwachstellen ein zunehmendes Bedrohungsszenario darstellt.
Behebung
-
Geraete-Firmware aktualisieren: Installieren Sie die neuesten Firmware-Updates fuer alle Geraete mit betroffenen Qualcomm-Chipsaetzen. Konsultieren Sie das Qualcomm Security Bulletin vom Oktober 2024 fuer die spezifischen Patch-Details.
-
Android-Sicherheitsupdates einspielen: Fuer Android-Geraete stellen Hersteller die Qualcomm-Patches ueber die monatlichen Android-Sicherheitsupdates bereit. Stellen Sie sicher, dass alle verwalteten Geraete die aktuellen Sicherheitspatches erhalten.
-
Geraetebestand inventarisieren: Ermitteln Sie alle Geraete in Ihrer Organisation, die betroffene Qualcomm-Chipsaetze verwenden. Betroffene Serien umfassen FastConnect 6700-7800, QCA6174A-6698AQ, QCS410-6490 und weitere.
-
MDM-Richtlinien verschaerfen: Erzwingen Sie ueber Mobile Device Management (MDM) minimale Firmware-Versionen und blockieren Sie den Zugang fuer Geraete mit veralteter Firmware zu Unternehmensnetzwerken und -ressourcen.
-
Ueberwachung verstaerken: Implementieren Sie erhoehte Ueberwachung fuer ungewoehnliche Geraeteaktivitaeten, insbesondere unerklaerliche Abstuerze, erhoehten Speicherverbrauch oder unbekannte Prozesse auf betroffenen Geraeten.
Technische Details
CVE-2024-43047 betrifft zahlreiche Qualcomm-Firmware-Komponenten, darunter FastConnect 6700, 6800, 6900 und 7800, QCA6174A bis QCA6698AQ, QCS410, QCS610, QCS6490, QAM8295P und die Video Collaboration VC1 Platform. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H beschreibt einen lokalen Angriff mit niedrigen Privilegien. Angriffsvektor (Lokal): Der Angriff erfordert lokalen Zugriff auf das Geraet, beispielsweise durch eine boeswillige App oder physischen Zugang. Angriffskomplexitaet (Niedrig): Keine speziellen Bedingungen erforderlich. Berechtigungen (Niedrig): Es werden nur minimale Berechtigungen benoetigt, was die Ausnutzung durch eine regulaere App ermoeglicht. Benutzerinteraktion (Keine): Der Angriff kann ohne Zutun des Benutzers erfolgen.
Der Angriffsmechanismus basiert auf einer fehlerhaften Verwaltung von Speicherabbildungen (Memory Maps) zwischen dem High-Level Operating System und den Firmware-Komponenten der Qualcomm-Chipsaetze. Wenn HLOS-Speicherbereiche nicht korrekt verwaltet werden, kann ein Angreifer durch gezielte Manipulation der Speicherabbildungen Schreibzugriff auf geschuetzte Speicherbereiche erlangen und so beliebigen Code im Kontext der Firmware ausfuehren.
Häufig gestellte Fragen
Welche Geraete sind von CVE-2024-43047 betroffen?
Betroffen sind alle Geraete, die Qualcomm-Chipsaetze der Serien FastConnect 6700-7800, QCA6174A-6698AQ, QCS410-6490 sowie die QAM8295P- und Video Collaboration VC1-Plattform verwenden. Dies umfasst eine Vielzahl von Android-Smartphones, Tablets, IoT-Geraeten und Fahrzeug-Infotainmentsystemen verschiedener Hersteller.
Kann die Schwachstelle aus der Ferne ausgenutzt werden?
Der CVSS-Vektor gibt einen lokalen Angriffsvektor an (AV:L), was bedeutet, dass ein Angreifer lokalen Zugriff benoetigt. In der Praxis kann dies jedoch durch eine boeswillige App erreicht werden, die aus einem App Store installiert wird, oder durch die Verkettung mit einer Remote-Schwachstelle im Browser oder einer anderen Anwendung.
Was bedeutet HLOS-Speicherabbildung in diesem Kontext?
HLOS steht fuer High-Level Operating System und bezeichnet das Hauptbetriebssystem (z.B. Android), das auf dem Anwendungsprozessor laeuft. Qualcomm-Chipsaetze verwenden eine komplexe Architektur mit mehreren Prozessoren, und die Speicherabbildungen regeln den Datenaustausch zwischen dem HLOS und den Firmware-Komponenten. Ein Fehler in dieser Verwaltung ermoeglicht den Zugriff auf geschuetzte Speicherbereiche.
Wie erhalte ich das Sicherheitsupdate?
Das Update wird ueber den Geraetehersteller bereitgestellt. Fuer Android-Geraete erscheinen die Qualcomm-Patches im Rahmen der monatlichen Android-Sicherheitsupdates. Pruefen Sie die Geraeteeinstellungen auf verfuegbare Updates und kontaktieren Sie den Hersteller, falls kein Update verfuegbar ist.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.