Qualcomm - CVE-2023-21672

Date de publication :

 

Un défaut de gestion de la mémoire dans le composant Audio de Qualcomm permet à un attaquant non authentifié, en envoyant des requêtes spécifiquement forgées, d’exécuter du code arbitraire ou de provoquer un déni de service.

 

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Exécution de code arbitraire

Déni de service

 

Exploitation

La vulnérabilité exploitée est du type
CWE-416: Use After Free

Détails sur l'exploitation
•    Vecteur d'attaque : Local
•    Complexité de l'attaque : Faible
•    Privilèges nécessaires pour réaliser l'attaque : Aucun
•    Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•    L'exploitation de la faille permet d'obtenir des droits privilégiés : Non

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

Produits affectés

FastConnect 6700

FastConnect 6900

FastConnect 7800

QAM8255P

QAM8295P

QAM8650P

QAM8775P

QCA6574

QCA6574A

QCA6574AU

QCA6595

QCA6595AU

QCA6696

QCA6698AQ

QCA6797AQ

QCM4325

SA4150P

SA4155P

SA6145P

SA6150P

SA6155P

SA8145P

SA8150P

SA8155P

SA8195P

SA8255P

SA8295P

SD 8 Gen1 5G

SD865 5G

SG4150P

Snapdragon 4 Gen 2 Mobile Platform

Snapdragon 680 4G Mobile Platform

Snapdragon 685 4G Mobile Platform (SM6225-AD)

Snapdragon 8 Gen 1 Mobile Platform

Snapdragon 8+ Gen 1 Mobile Platform

Snapdragon AR2 Gen 1 Platform

Snapdragon W5+ Gen 1 Wearable Platform

Snapdragon XR2 5G Platform

SSG2115P

SSG2125P

SW5100

SW5100P

SXR1230P

SXR2230P

WCD9370

WCD9375

WCD9380

WCD9385

WCN3950

WCN3980

WCN3988

WCN6740

WSA8810

WSA8815

WSA8830

WSA8832

WSA8835

 

Solutions ou recommandations

 

Mettre à jour les composants vulnérables afin d’intégrer le correctif : 
691260fcf5f41f8af107fdd5fa54c8362c42745c.
Des informations complémentaires sont disponibles dans le bulletin de Qualcomm.