Qualcomm Yamaları Saldırılarda Yüksek Şeyişlilik Sıfır Gün Sömürüldü

1 yıl önce

Qualcomm, dijital sinyal işlemci (DSP) hizmetinde düzinelerce yonga setini etkileyen sıfır günlük güvenlik açığı için güvenlik yamaları yayınladı.

Güvenlik kusuru (CVE-2024-43047) Google Project Zero'nun Seth Jenkins ve Af Örgütü Uluslararası Güvenlik Laboratuvarı'nın Conghui Wang tarafından bildirildi ve yerel saldırganlar tarafından başarıyla sömürüldüğünde bellek bozulmasına yol açabilecek kullanımdan arınmış bir zayıflık neden oluyor. düşük ayrıcalıklarla.

DSP çekirdeği taahhüdünde açıklandığı gibi, "Şu anda DSP, kullanılmayan DMA Tutucu FDS ile başlık arabelleklerini günceller. PUT_ARGS bölümünde, PUT_ARGS bölümünde, başlık arabelleğinde herhangi bir DMA tutamağı FDS varsa, karşılık gelen harita serbest bırakılır."

"Ancak, başlık arabelleği imzasız PD'deki kullanıcılara maruz kaldığından, kullanıcılar geçersiz FDS'yi güncelleyebilir. Bu geçersiz FD, zaten kullanımda olan herhangi bir FD ile eşleşirse, kullanımda olmayan (UAF) bir güvenlik açığına yol açabilir. "

Şirket Pazartesi günü güvenlik danışmanlığında uyarıldığı gibi, Google'ın Tehdit Analiz Grubu ve Uluslararası Af Örgütü ile güvenlik araştırmacıları, kırılganlığı vahşi doğada kullanıldığı gibi etiketledi. Her iki grup da, gazeteciler, muhalefet politikacıları ve muhalifler de dahil olmak üzere yüksek riskli bireylerin mobil cihazlarını hedefleyen casus yazılım saldırılarında sömürülen sıfır günlük böcekleri keşfettiği bilinmektedir.

Qualcomm, "Google Tehdit Analiz Grubu'ndan CVE-2024-43047'nin sınırlı, hedefli sömürü altında olabileceğine dair göstergeler var." Diyerek şöyle devam etti: "FASTRPC sürücüsünü etkileyen sorunun yamaları, etkilenen cihazlarda güncellemeyi mümkün olan en kısa sürede dağıtmak için güçlü bir öneri ile birlikte OEM'lere sunuldu."

Qualcomm ayrıca kullanıcıları, belirli cihazlarının yama durumu hakkında daha fazla ayrıntı için cihaz üreticileriyle iletişim kurmaya çağırdı.

Bugün, şirket ayrıca bir yıldan fazla bir süre önce bildirilen ve bellek yolsuzluğuna yol açabilecek yanlış girdi doğrulama zayıflığından kaynaklanan WLAN Kaynak Yöneticisi'nde neredeyse maksimum bir şiddet kusurunu (CVE-2024-33066) düzeltti.

Geçen yıl Ekim ayında Qualcomm, saldırganların GPU'sunda üç sıfır günlük güvenlik açıkından yararlandığı ve vahşi doğada DSP sürücülerini hesapladıkları konusunda da uyardı.

Google'ın Tehdit Analiz Grubu (TAG) ve Project Zero ekiplerinden raporlara göre, sınırlı, hedefli sömürü için kullanıldı. Google ve Qualcomm henüz bu saldırılar hakkında ek bilgiler açıklamamıştır.

Son yıllarda Qualcomm, saldırganların kullanıcıların medya dosyalarına, metin mesajlarına, çağrı geçmişine ve gerçek zamanlı konuşmalara erişmesine izin verebilecek yonga seti güvenlik açıklarını da yamaladı.

Qualcomm ayrıca Snapdragon Dijital Sinyal İşlemcisi (DSP) çipinde kusurları sabitleyerek, bilgisayar korsanlarının kullanıcı etkileşimi olmadan akıllı telefonları kontrol etmesine, kullanıcılarına gözetleme yapmasına ve algılamadan kaçınabilecek aralıksız kötü amaçlı yazılım oluşturmasına izin verdi.

2020'de yamalanan başka bir güvenlik açığı olan Krøk, saldırganların bazı WPA2 şifreli kablosuz ağ paketlerinin şifresini çözmesini sağladı, ancak şimdi sabit başka bir hata kritik verilere erişime izin verdi.

Microsoft Ağustos 2024 Patch Salı 9 sıfır gün, 6 sömürü düzeltiyor

Ağustos ayından bu yana halka açık istismar ile whatsup altın hedefliyor

Cisa aktif olarak sömürülen Apache devgraph-server hatası konusunda uyarıyor

Microsoft Eylül 2024 Patch Salı 4 sıfır gün, 79 kusur düzeltiyor

Sonicwall SSLVPN Erişim Kontrol Kususu artık saldırılarda sömürüldü

Kaynak: Bleeping Computer

More Posts