Las vulnerabilidades de Qualcomm Snapdragon afectan a los dispositivos Lenovo, Microsoft, Lenovo y Samsung

Decenas de vulnerabilidades de software afectaron el firmware de Qualcomm y afectaron los dispositivos de Microsoft, Lenovo y Samsung.

El boletín de seguridad de enero de 2023 de Qualcomm abordó 22 vulnerabilidades de software en su suite Snapdragon. Algunas de las vulnerabilidades fueron reportadas por el equipo efiXplorer de la firma de protección de firmware Binarly, Zinuo Han de OPPO Amber Security Lab, Gengjia Chen de IceSword Lab, los investigadores nicolas (nicolas1993), Seonung Jang de STEALIEN y Le Wu de Baidu Security.

A continuación se reportan las vulnerabilidades más severas atendidas por la empresa:

IDENTIFICACIÓN PÚBLICACLASIFICACIÓN DE SEGURIDADCLASIFICACIÓN CVSSÁREA DE TECNOLOGÍAFECHA REPORTADA
CVE-2022-33218CríticoAltoAutomotorInterno
CVE-2022-33219CríticoCríticoAutomotorInterno
CVE-2022-33265CríticoAltoFirmware de comunicación por línea eléctricaInterno
CVE-2022-25725AltoMedioUTILIDADESInterno
CVE-2022-25746AltoAltoNÚCLEOInterno
CVE-2022-33252AltoAltoFirmware de WLANInterno
CVE-2022-33253AltoAltoFirmware de WLANInterno
CVE-2022-33266AltoMedioAudioInterno
CVE-2022-33274AltoAltoNúcleo de AndroidInterno
CVE-2022-33276AltoAltoFirmware de WLANInterno
CVE-2022-33283AltoAltoFirmware de WLANInterno
CVE-2022-33284AltoAltoFirmware de WLANInterno
CVE-2022-33285AltoAltoFirmware de WLANInterno
CVE-2022-33286AltoAltoFirmware de WLANInterno
CVE-2022-33290AltoAltoConectividad automotrizInterno
CVE-2022-33299AltoAltoConectividad automotrizInterno
CVE-2022-33300AltoAltoSistema operativo Android automotrizInterno
CVE-2022-40516AltoAltoBota28/10/2022
CVE-2022-40517AltoAltoBota28/10/2022
CVE-2022-40520AltoAltoConectividad28/10/2022

La vulnerabilidad más grave es un desbordamiento de enteros al desbordamiento de búfer en Automotive rastreado como CVE-2022-33219 (puntaje CVSS 9.3).

“Corrupción de la memoria en Automotive debido al desbordamiento de enteros al desbordamiento del búfer al registrar un nuevo oyente con el búfer compartido” lee el aviso.

Otras dos vulnerabilidades graves solucionados por Qualcomm son:

  • CVE-2022-33218 (puntuación CVSS 8.2): la vulnerabilidad es una corrupción de memoria en Automotive debido a una validación de entrada incorrecta.
  • CVE-2022-33265 (puntaje CVSS 7.3): la vulnerabilidad es una exposición de información en el firmware de comunicación Powerline.

Las vulnerabilidades afectaron a las computadoras portátiles y otros dispositivos que utilizan conjuntos de chips Snapdragon fabricados por Lenovo, Microsoft y Samsung.

Lenovo lanzó actualizaciones para abordar las vulnerabilidades que afectan al BIOS de ThinkPad X13s.

Fuente: https://securityaffairs.com/140528/security/qualcomm-snapdragon-flaws.html