Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ Π² бСспроводных модулях Samsung Exynos, эксплуатируСмая Ρ‡Π΅Ρ€Π΅Π· ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚

Π˜ΡΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΠΈ ΠΈΠ· ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ Google Project Zero сообщили ΠΎ выявлСнии 18 уязвимостСй Π² 5G/LTE/GSM-ΠΌΠΎΠ΄Π΅ΠΌΠ°Ρ… Samsung Exynos. Π§Π΅Ρ‚Ρ‹Ρ€Π΅ Π½Π°ΠΈΠ±ΠΎΠ»Π΅Π΅ опасныС уязвимости (CVE-2023-24033) ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‚ Π΄ΠΎΠ±ΠΈΡ‚ΡŒΡΡ выполнСния ΠΊΠΎΠ΄Π° Π½Π° ΡƒΡ€ΠΎΠ²Π½Π΅ baseband-Ρ‡ΠΈΠΏΠ° Ρ‡Π΅Ρ€Π΅Π· манипуляции ΠΈΠ· Π²Π½Π΅ΡˆΠ½ΠΈΡ… ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚-сСтСй. По мнСнию прСдставитСлСй Google Project Zero, послС провСдСния Π½Π΅Π±ΠΎΠ»ΡŒΡˆΠΈΡ… Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… исслСдований ΠΊΠ²Π°Π»ΠΈΡ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Π΅ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ смогут ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΈΠ²Π½ΠΎ ΠΏΠΎΠ΄Π³ΠΎΡ‚ΠΎΠ²ΠΈΡ‚ΡŒ Ρ€Π°Π±ΠΎΡ‡ΠΈΠΉ эксплоит, Π΄Π°ΡŽΡ‰ΠΈΠΉ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ ΡƒΠ΄Π°Π»Ρ‘Π½Π½ΠΎ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ Π½Π° ΡƒΡ€ΠΎΠ²Π½Π΅ бСспроводного модуля, зная Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Ρ‚Π΅Π»Π΅Ρ„ΠΎΠ½Π½Ρ‹ΠΉ Π½ΠΎΠΌΠ΅Ρ€ ΠΆΠ΅Ρ€Ρ‚Π²Ρ‹. Атака ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ ΠΏΡ€ΠΎΠ²Π΅Π΄Π΅Π½Π° Π½Π΅Π·Π°ΠΌΠ΅Ρ‚Π½ΠΎ ΠΎΡ‚ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ ΠΈ Π½Π΅ Ρ‚Ρ€Π΅Π±ΡƒΠ΅Ρ‚ ΠΎΡ‚ Π½Π΅Π³ΠΎ выполнСния ΠΊΠ°ΠΊΠΈΡ…-Π»ΠΈΠ±ΠΎ дСйствий.

ΠžΡΡ‚Π°Π»ΡŒΠ½Ρ‹Π΅ 14 уязвимостСй ΠΈΠΌΠ΅ΡŽΡ‚ Π±ΠΎΠ»Π΅Π΅ Π½ΠΈΠ·ΠΊΠΈΠΉ ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ опасности, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ для Π°Ρ‚Π°ΠΊΠΈ трСбуСтся доступ ΠΊ инфраструктурС ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€Π° мобильной сСти ΠΈΠ»ΠΈ Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹ΠΉ доступ ΠΊ устройству ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ. Π—Π° ΠΈΡΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ΠΌ уязвимости CVE-2023-24033, исправлСниС ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ Π±Ρ‹Π»ΠΎ ΠΏΡ€Π΅Π΄Π»ΠΎΠΆΠ΅Π½ΠΎ Π² мартовском ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΠΈ ΠΏΡ€ΠΎΡˆΠΈΠ²ΠΊΠΈ для устройств Google Pixel, ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ ΠΎΡΡ‚Π°ΡŽΡ‚ΡΡ нСисправлСнными. ΠŸΡ€ΠΎ ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ CVE-2023-24033 ΠΏΠΎΠΊΠ° извСстно лишь Ρ‚ΠΎ, Ρ‡Ρ‚ΠΎ ΠΎΠ½Π° Π²Ρ‹Π·Π²Π°Π½Π° Π½Π΅ΠΊΠΎΡ€Ρ€Π΅ΠΊΡ‚Π½ΠΎΠΉ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΎΠΉ Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π° Π°Ρ‚Ρ€ΠΈΠ±ΡƒΡ‚Π° «accept-type», ΠΏΠ΅Ρ€Π΅Π΄Π°Π²Π°Π΅ΠΌΠΎΠ³ΠΎ Π² сообщСниях SDP (Session Description Protocol).

Π”ΠΎ устранСния уязвимостСй производитСлями ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡΠΌ Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄ΠΎΠ²Π°Π½ΠΎ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ Π² настройках ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΡƒ VoLTE (Voice-over-LTE) ΠΈ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΡŽ Π²Ρ‹Π·ΠΎΠ²Π° Ρ‡Π΅Ρ€Π΅Π· Wi-Fi. Уязвимости ΠΏΡ€ΠΎΡΠ²Π»ΡΡŽΡ‚ΡΡ Π² устройствах, оснащённых Ρ‡ΠΈΠΏΠ°ΠΌΠΈ Exynos, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Π² смартфонах Samsung (S22, M33, M13, M12, A71, A53, A33, A21, A13, A12 ΠΈ A04), Vivo (S16, S15, S6, X70, X60 ΠΈ X30), Google Pixel (6 ΠΈ 7), Π° Ρ‚Π°ΠΊΠΆΠ΅ носимых устройствах Π½Π° чипсСтС Exynos W920 ΠΈ Π°Π²Ρ‚ΠΎΠΌΠΎΠ±ΠΈΠ»ΡŒΠ½Ρ‹Ρ… систСмах с Ρ‡ΠΈΠΏΠΎΠΌ Exynos Auto T5123.

Π’ связи с ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒΡŽ уязвимостСй ΠΈ Ρ€Π΅Π°Π»ΠΈΡΡ‚ΠΈΡ‡Π½ΠΎΡΡ‚ΡŒΡŽ быстрого появлСния эксплоита компания Google Ρ€Π΅ΡˆΠΈΠ»Π° ΡΠ΄Π΅Π»Π°Ρ‚ΡŒ для 4 Π½Π°ΠΈΠ±ΠΎΠ»Π΅Π΅ опасных ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ ΠΈΡΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ ΠΈΠ· ΠΏΡ€Π°Π²ΠΈΠ» ΠΈ ΠΎΡ‚Π»ΠΎΠΆΠΈΡ‚ΡŒ раскрытиС ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΎ сути ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ. Для ΠΎΡΡ‚Π°Π»ΡŒΠ½Ρ‹Ρ… уязвимостСй Π±ΡƒΠ΄Π΅Ρ‚ ΡΠΎΠ±Π»ΡŽΠ΄Ρ‘Π½ Π³Ρ€Π°Ρ„ΠΈΠΊ раскрытия Π΄Π΅Ρ‚Π°Π»Π΅ΠΉ Ρ‡Π΅Ρ€Π΅Π· 90 Π΄Π½Π΅ΠΉ послС увСдомлСния производитСля (информация ΠΎΠ± уязвимостях CVE-2023-26072, CVE-2023-26073, CVE-2023-26074, CVE-2023-26075 ΠΈ CVE-2023-26076 ΡƒΠΆΠ΅ доступна Π² систСмС отслСТивания ошибок, Π° для ΠΎΡΡ‚Π°Π»ΡŒΠ½Ρ‹Ρ… 9 ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ ΠΏΠΎΠΊΠ° Π½Π΅ истСкло 90 Π΄Π½Π΅ΠΉ оТидания). ΠžΡ‚ΠΌΠ΅Ρ‡Π΅Π½Π½Ρ‹Π΅ уязвимости CVE-2023-2607* Π²Ρ‹Π·Π²Π°Π½Ρ‹ ΠΏΠ΅Ρ€Π΅ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ΠΌ Π±ΡƒΡ„Π΅Ρ€Π° ΠΏΡ€ΠΈ Π΄Π΅ΠΊΠΎΠ΄ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠΈ ΠΎΠΏΡ€Π΅Π΄Π΅Π»Ρ‘Π½Π½Ρ‹Ρ… ΠΎΠΏΡ†ΠΈΠΉ ΠΈ списков Π² ΠΊΠΎΠ΄Π΅ΠΊΠ°Ρ… NrmmMsgCodec ΠΈ NrSmPcoCodec.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

Π”ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΉ