Una vulnerabilidad en los chips de Qualcomm permite atacar dispositivos Android a través de Wi-Fi

En el stack inalámbrico de chips Qualcomm se han identificado hay tres vulnerabilidades conocidas bajo el nombre en código «QualPwn». El primer problema (CVE-2019-10539) permite atacar dispositivos basados en la plataforma Android de forma remota a través de Wi-Fi. El segundo problema se encuentra en el firmware propietario del stack inalámbrico de Qualcomm y permite acceder al módem de banda base (CVE-2019-10540). El tercer problema hay está en el controlador icnss (CVE-2019-10538) y permite ejecutar código en el nivel del núcleo de la plataforma Android. En caso de que se exploten con éxito las vulnerabilidades mencionadas, el atacante puede controlar remotamente el dispositivo del usuario en el que Wi-Fi está activo (para el ataque, se requiere que la víctima y el atacante estén conectados a la misma red inalámbrica).

La posibilidad de ataque ha sido demostrada para los smartphones Google Pixel 2 y Pixel 3. Según los investigadores, el problema potencialmente afecta a más de 835,000 dispositivos basados en SoC Qualcomm Snapdragon 835 y chips más nuevos (a partir de Snapdragon 835, el firmware WLAN fue integrado con el subsistema del módem y funcionaba como una aplicación aislada en el espacio del usuario). Por los datos Qualcomm, el problema afecta a varias docenas de chips diferentes.

En la actualidad, solo hay información general sobre las vulnerabilidades, y los detalles está previsto se revelarán el 8 de agosto en la conferencia Black Hat. Las empresas Qualcomm y Google fueron notificadas sobre los problemas en marzo y ya han emitido correcciones (Qualcomm informó sobre los inconvenientes en el informe de junio, mientras que Google abordó las vulnerabilidades en el actualización de agosto de la plataforma Android). Se recomienda a todos los usuarios de dispositivos con chips Qualcomm que instalen las actualizaciones disponibles.

Además de los problemas relacionados con los chips Qualcomm, la actualización de agosto de la plataforma Android también resolvió una vulnerabilidad crítica (CVE-2019-11516) en el stack Bluetooth de Broadcom, que permite al atacante ejecutar su código en el contexto de un proceso privilegiado mediante el envío de una solicitud de transmisión de datos especialmente diseñada. También se ha solucionado una vulnerabilidad en los componentes del sistema de Android (CVE-2019-2130), que permite ejecutar código con privilegios elevados al procesar archivos PAC especialmente creados.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster