<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    高通芯片漏洞(CVE-2020-11292)影響 30%的 Android 手機

    sugar2021-05-07 09:38:19

    來自Checkpoint的研究人員已經在高通移動站調制解調器中發現了一個緩沖區溢出漏洞,漏洞為CVE-2020-11292,攻擊者可以利用該漏洞觸發內存損壞并在智能手機上執行任意代碼。

    移動站調制解調器(MSM)是高通公司于1990年代初開始設計的片上系統(SoC),多年來,安全研究人員經常將這一組件作為目標,以尋找一種遠程攻擊移動設備的新方法,例如,通過發送SMS或精心制作的無線電數據包。

    多年來,SoC已進行了更新,以支持2G,3G,4G和5G蜂窩通信。

    今天使用高通MSM芯片的設備包括Google,三星,LG,小米和One Plus出售的高端智能手機型號,僅舉幾例。

    該漏洞位于高通MSM接口(QMI)中,該協議是一種專有協議,用于在調制解調器中的軟件組件與其他外圍子系統之間進行通信。

    攻擊者可以通過QMI接口向MSM組件發送格式錯誤的Type-Length-Value(TLV)數據包來觸發問題,他可以將無線通信或多媒體內容中的數據包發送到設備,由易受攻擊的QMI接口解析。

    “qmi_voicei_srvcc_call_config_req函數通過解析TLV有效負載開始執行。它不使用QMI框架將有效負載轉換為C結構。” 閱讀CheckPoint發表的帖子。

    “如果TLV數據包的類型等于1,則該值解釋如下:

    • 通話次數(1個字節)。
    • 調用上下文數組(每個調用0x160字節)。

    為了處理此數據包,處理程序在調制解調器堆上分配0x5B90字節,從有效負載中提取調用數到偏移量0x10處分配的緩沖區中,然后循環以從偏移量0x12開始將所有調用上下文提取到緩沖區中。由于沒有檢查最大呼叫數,因此可以在呼叫數字段中傳遞值0xFF,從而在調制解調器堆中覆蓋最多0x12 + 0x160 * 0xFF – 0x5B90 = 0x10322字節。”

    高通公司已在12月解決了該問題,但在撰寫本文時,尚不清楚誰應用了補丁。

    在此漏洞的時間表下方:

    2020年10月8日 錯誤報告和POC已發送給Qualcomm。
    2020年10月8日 高通確認該報告,并將其分配給QPSIIR-1441進行跟蹤。
    2020年10月15日 高通公司確認了該問題,并將其命名為“高評級”漏洞。
    2021年2月24日 Check Point要求提供此問題的CVE-ID,并確認披露日期為2021年4月。
    2021年2月24日 高通公司通知Check Point CVE-ID為CVE-2020-11292。
    2021年5月6日 公開披露。

    “全球約有30%的移動電話上存在QMI, 但對其可能的攻擊媒介的作用知之甚少。” 總結報告。“我們在調制解調器數據服務中發現了一個漏洞,該漏洞可用于控制調制解調器并從應用處理器動態修補它。攻擊者可以利用此漏洞將惡意代碼從Android注入調制解調器。這使攻擊者可以訪問用戶的呼叫歷史記錄和SMS,還可以收聽用戶的對話。黑客可以利用此漏洞來解鎖SIM,從而克服服務提供商對移動設備施加的限制。”

    通信高通
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    多年來,SoC已進行了更新,以支持2G,3G,4G和5G蜂窩通信。2020年10月8日 高通確認該報告,并將其分配給QPSIIR-1441進行跟蹤。2020年10月15日 高通公司確認了該問題,并將其命名為“高評級”漏洞。2021年5月6日 公開披露。“全球約有30%的移動電話上存在QMI, 但對其可能的攻擊媒介的作用知之甚少。”
    全球信息技術創新日益加快,以大數據、云計算、物聯網、人工智能、區塊鏈為代表的新一代信息技術蓬勃發展。其中,網絡安全成為其發展的重要前提。網絡安全技術的發展更是新一代信息技術進步的重要表現,如何有效開發網絡安全項目也就成為網絡資源開發主要思考的重要方向。本文梳理了自1月份以來的全球信息通信與網絡安全技術發展動態,幫助讀者了解最新的發展概況。
    帶有高通芯片的智能手機會秘密向高通發送個人數據。
    隨著通信技術和互聯網日新月異的發展,由美國等西方發達國家主導提出的“網絡無國界”論調正披著華麗的外衣向全世界各個國家、各個領域滲透和延伸。
    1月4日美國Broward Health公共衛生系披露了一起大規模數據泄露事件,該醫療系統在2021年10月15日披露了一起網絡攻擊事件,當時一名入侵者未經授權訪問了醫院的網絡和病人數據。
    在此基礎上,ITU對外發布了通函,開始向全世界征求5G衛星的候選技術。根據目前的工作計劃,5G衛星技術標準規范建議書將于2025年上半年發布。管理國際無線電頻譜和衛星軌道資源是ITU-R的核心工作,ITU-R SG4是衛星業務研究組,其下包含三個工作組WP 4A、4B和4C。
    以5G+工業互聯網產業現狀為基礎,從專利申請趨勢、專利技術來源國和布局目標國、專利法律狀態、專利主要申請人幾方面深入分析專利布局情況,并提出發展建議。
    創新中心將持續圍繞衛星通信體制,針對寬帶衛星通信、窄帶衛星物聯網等通信類型,面向高低軌道衛星通信場景,開展前沿技術、關鍵技術研究,積極推動衛星通信技術發展與標準研制,推動衛星通信產業化快速發展。
    sugar
    暫無描述
      亚洲 欧美 自拍 唯美 另类