BDU:2022-02187 (CVE-2021-1942) — уязвимость микропрограммного обеспечения встраиваемых плат Qualcomm операционных систем Android
По данным БДУ ФСТЭК России, по состоянию на 13.04.2022.
Высокий — 8.8/10 Устранена
Уязвимость микропрограммного обеспечения встраиваемых плат Qualcomm операционных систем Android связана с недостатками разграничения доступа. Эксплуатация уязвимости может позволить нарушителю повысить свои привилегии
Кого касается и что делать
- Уязвимое ПО: Android (Google); Snapdragon Mobile (Qualcomm Technologies); Snapdragon Auto (Qualcomm Technologies); и ещё 7 позиций
- Что делать: уязвимость устранена производителем — применить исправления: www.qualcomm.com, source.android.com
Сведения об уязвимости
| Идентификаторы | BDU:2022-02187 · CVE-2021-1942 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 8.8; CVSS 2.0 — 6.8) |
| Вектор CVSS 3.1 | AV:L/ нужен локальный доступ, низкая сложность, нужны права пользователя, без участия пользователя, затрагивает смежные компоненты, высокое влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость микропрограммного обеспечения встраиваемых плат Qualcomm операционных систем Android, связанная с недостатками разграничения доступа, позволяющая нарушителю повысить свои привилегии |
| Даты | Опубликована: 13.04.2022 · Обновлена ФСТЭК: 13.04.2022 · Выявлена: 07.03.2022 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-264 — разрешения, привилегии и средства управления доступом |
| Класс уязвимости | Уязвимость архитектуры · Способ эксплуатации: нарушение авторизации |
Уязвимое ПО
- Android (Google) — операционная система
- Snapdragon Mobile (Qualcomm Technologies) — микропрограммный код
- Snapdragon Auto (Qualcomm Technologies) — микропрограммный код
- Snapdragon Compute (Qualcomm Technologies) — микропрограммный код
- Snapdragon Connectivity (Qualcomm Technologies) — микропрограммный код
- Snapdragon Consumer IOT (Qualcomm Technologies) — микропрограммный код
- Snapdragon Industrial IOT (Qualcomm Technologies) — микропрограммный код
- Snapdragon Voice & Music (Qualcomm Technologies) — микропрограммный код
- Snapdragon Wearables (Qualcomm Technologies) — микропрограммный код
- Snapdragon Wired Infrastructure and Networking (Qualcomm Technologies) — микропрограммный код аппаратных компонентов компьютера
Возможные меры по устранению уязвимости
Обновление. Использование рекомендаций
- Для Qualcomm: www.qualcomm.com/company/product-security/bulletins/march…
- Для Android: source.android.com/security/bulletin/2022-03-01



