聚焦源代码安全,网罗国内外最新资讯!
编译:代码卫士团队

数字化时代,软件无处不在。软件如同社会中的“虚拟人”,已经成为支撑社会正常运转的最基本元素之一,软件的安全性问题也正在成为当今社会的根本性、基础性问题。
随着软件产业的快速发展,软件供应链也越发复杂多元,复杂的软件供应链会引入一系列的安全问题,导致信息系统的整体安全防护难度越来越大。近年来,针对软件供应链的安全攻击事件一直呈快速增长态势,造成的危害也越来越严重。
为此,我们推出“供应链安全”栏目。本栏目汇聚供应链安全资讯,分析供应链安全风险,提供缓解建议,为供应链安全保驾护航。
注:以往发布的部分供应链安全相关内容,请见文末“推荐阅读”部分。
高通和联发科芯片的音频解码器中存在三个漏洞,可遭攻击者远程获得对受影响移动设备媒体和音频会话的访问权限。
以色列网络安全公司 Check Point 指出,只需发送特殊构造的音频文件,这些漏洞即可被用于执行远程代码执行攻击。研究人员指出,“RCE漏洞可导致恶意代码执行、控制用户多媒体数据等。另外,低权限安卓app可利用这些漏洞提升权限并获得对媒体数据和用户会话的访问权限。”
这些漏洞位于最初由苹果公司在2011年开发并开源的音频编码格式 Apple 无损音频编解码器 (Lossless Audio Codec)(或称为 Apple Lossless)。该音频编解码器格式用于对数字音乐的无损数据压缩。
之后,多家第三方厂商如高通和联发科将苹果公司提供的引用音频编解码实现作为自身音频解码器的基础。
虽然苹果公司一直都在修复并缓解其专有ALAC 版本中的缺陷,但其开源变体自2011年10月27日即11年之前上传到 GitHub 后未收到一次更新。
Check Point 公司发现的这些漏洞就和这个移植的 ALAC 代码有关,其中两个位于联发科处理器中,一个位于高通芯片集中:
CVE-2021-0674(CVSS 5.5,联发科):位于ALAC 解码器中的输入不当验证漏洞,可在无需用户交互的情况下导致信息泄露。
CVE-2021-0675(CVSS 7.8,联发科):位于ALAC 解码器中因界外写导致的本地提权漏洞。
CVE-2021-30351(CVSS 9.8,高通):因在音乐回访过程中传递的框架数量的验证不当,导致界外内存访问权限漏洞。
Check Point 在概念验证中指出,这些漏洞可使攻击者“窃取手机的摄像头流。”收到这些漏洞报告后,这两家芯片集厂商已修复这些漏洞。发现这些漏洞的研究人员指出,“这些漏洞易遭利用。攻击者发送一首歌(媒体文件),当潜在受害者播放时可在权限媒体服务中注入代码。攻击者就能看到受害者手机上的所有内容。”

https://thehackernews.com/2022/04/critical-chipset-bug-opens-millions-of.html
题图:Pixabay License
本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。
奇安信代码卫士 (codesafe)
国内首个专注于软件开发安全的产品线。
觉得不错,就点个 “在看” 或 "赞” 吧~

