PT-2020-4935 · Qualcomm · Qca9980+6

Publicado

2020-09-08

·

Atualizado

2022-04-28

·

CVE-2020-11117

CVSS v2.0

10

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
**Nome do software vulnerável e versões afetadas:
Produtos Qualcomm nas versões IPQ4019, IPQ6018, IPQ8064, IPQ8074, QCA4531, QCA9531, QCA9980
Descrição:
O problema decorre de uma validação insuficiente de entradas no serviço lbd, permitindo que um usuário externo emita um comando de depuração especialmente criado. Isso pode resultar na sobrescrita de arquivos arbitrários com conteúdo arbitrário, levando à execução remota de código.
Recomendações:
Para as versões dos produtos Qualcomm IPQ4019, IPQ6018, IPQ8064, IPQ8074, QCA4531, QCA9531, QCA9980, considere desativar o serviço lbd até que um patch esteja disponível para impedir a execução remota de código. Restrinja o acesso ao comando debug para minimizar o risco de exploração. Evite usar o comando debug no serviço afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Command Injection

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2020-05510
CVE-2020-11117

Produtos afetados

Ipq4019
Ipq6018
Ipq8064
Ipq8074
Qca4531
Qca9531
Qca9980