Use After Free in DSP Services
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Apply remediations or mitigations per vendor instructions or discontinue use of the product if remediation or mitigations are unavailable.
Resumen
Use-after-free (CWE-416) nos DSP Services de múltiplos chipsets Qualcomm Snapdragon, acionado durante uma chamada do HLOS (o sistema operacional principal, tipicamente Android/Linux) para o DSP. É explorada ativamente — está no catálogo KEV da CISA — e permite corrupção de memória com potencial de comprometer confidencialidade, integridade e disponibilidade do subsistema. O CVSS de 7.8 já reflete que a exploração exige acesso local com privilégios: não é uma falha disparável pela rede sem um passo prévio de execução de código no dispositivo.
Detalle técnico
A falha é um use-after-free clássico (CWE-416): um objeto de memória usado no processamento de uma requisição RPC do HLOS para o DSP é liberado e, em seguida, referenciado novamente pelo código do serviço DSP, permitindo que um atacante manipule o conteúdo dessa região de memória já realocada. O vetor CVSS AV:L/AC:L/PR:L/UI:N indica que a exploração ocorre localmente no dispositivo, com baixa complexidade e exigindo privilégios baixos — ou seja, um processo ou app já executando no HLOS com algum nível de acesso, sem necessidade de interação do usuário.
A arquitetura Qualcomm separa o processamento de sinal (áudio, imagem, sensores, modem) em um DSP dedicado que roda firmware próprio, isolado do kernel Android. A comunicação HLOS↔DSP passa por uma camada de RPC dos 'DSP Services' que serializa chamadas, aloca e libera buffers de memória compartilhada. O bug está nessa camada: um caminho de código libera um objeto associado à requisição, mas outro caminho (provavelmente uma condição de corrida ou um erro de contagem de referência) ainda mantém e usa um ponteiro para esse objeto liberado.
O impacto de C:H/I:H/A:H no vetor CVSS sugere que a corrupção de memória alcançada é suficiente para leitura/escrita fora de contexto e potencialmente execução de código no contexto do subsistema DSP, que roda com privilégios elevados em relação ao restante do sistema — daí o interesse em usar essa classe de falha como escalonamento de privilégios ou persistência abaixo do kernel Android.
As fontes catalogadas pela CISA apontam commits de correção nos branches de kernel msm-5.15 e msm-4.14 do repositório CodeLinaro da Qualcomm, o que indica que o componente vulnerável reside no driver de kernel Linux responsável por mediar as chamadas ao DSP, não em código userspace isolado.
Cómo se explota
A exploração exige que o atacante já tenha capacidade de emitir chamadas RPC do HLOS para o DSP com privilégios suficientes (PR:L) — na prática, isso normalmente significa um app malicioso instalado no dispositivo, ou código já em execução após um comprometimento inicial via outro vetor (ex.: exploit de navegador, app com permissões abusadas). Não é uma vulnerabilidade explorável remotamente pela rede sem essa etapa prévia de acesso local ao HLOS.
O ganho para o atacante que já tem esse acesso é significativo: corromper memória no contexto dos DSP Services pode ser usado para escalar privilégios além do sandbox do app, comprometer processos que rodam com mais confiança que o app original, ou obter execução de código no firmware do DSP — um componente historicamente pouco monitorado por soluções de segurança endpoint tradicionais, o que o torna atraente para persistência.
A presença no catálogo KEV da CISA confirma exploração ativa observada, mas as fontes disponíveis não detalham o ator, a campanha ou a cadeia completa de exploração (se combinada com outra CVE para obter o acesso inicial ao HLOS). É comum, em falhas de DSP Qualcomm dessa natureza, que sejam usadas como segundo estágio em cadeias de exploração para spyware móvel — mas essa atribuição específica não está confirmada nas fontes catalogadas aqui.
Versiones
Cómo protegerse
A correção está nos patches referenciados pela Qualcomm e propagados via commits nos branches de kernel msm-5.15 e msm-4.14 (repositório CodeLinaro). A aplicação prática, porém, não depende do usuário final nem do administrador de um servidor: ela depende do fabricante do dispositivo (OEM) incorporar esses patches de kernel/firmware na atualização de segurança Android e distribuí-la. Verifique o boletim de segurança do fabricante do aparelho para confirmar se o patch de dezembro de 2023 da Qualcomm foi incorporado ao build específico do dispositivo.
Não há mitigação de configuração ou controle compensatório real disponível no nível de app ou rede — a falha está no driver de kernel que faz a ponte com o DSP, fora do alcance de soluções como firewall, WAF ou hardening de aplicação. A única mitigação real é a atualização do firmware/kernel do dispositivo. A CISA, na ausência de patch disponível para um produto específico, recomenda como alternativa descontinuar o uso do produto — o que, para hardware móvel embarcado, na prática significa acelerar a substituição de dispositivos que não recebem mais atualizações do fabricante.
Restringir a instalação de apps de fontes não confiáveis e reduzir a superfície de apps com acesso a APIs que tocam o DSP (áudio, câmera, sensores, processamento de imagem) reduz a probabilidade de um atacante alcançar o pré-requisito de acesso local necessário para esta CVE, mas não elimina a vulnerabilidade em si.
Cómo detectar
Não há sinal de log ou tráfego de rede confiável para detectar tentativas de exploração — a falha ocorre na interface de RPC entre kernel HLOS e firmware do DSP, camada que normalmente não é instrumentada por soluções de monitoramento de endpoint ou de rede convencionais. Ausência de telemetria conhecida é, em si, informação relevante: organizações que dependem de dispositivos móveis com esses chipsets não têm um indicador prático de comprometimento específico para esta CVE além de crashes ou instabilidades anômalas no subsistema DSP/ADSP, que não são exclusivos desta falha.