← voltar
CVE-2022-22071highsob ataqueCWE-416

CVE-2022-22071

51Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 8.4epss 0.5%
da publicação à arma
Publicada no NVD14 de jun.
CISA KEV+539d
probabilidade de exploração
0.5%top 61% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2023-12-26

Apply remediations or mitigations per vendor instructions or discontinue use of the product if remediation or mitigations are unavailable.

Resumo

Use-after-free (CWE-416) em drivers de chipsets Qualcomm Snapdragon, explorável localmente quando memória de shell de processo é liberada via uma chamada IOCTL de munmap enquanto a inicialização do processo ainda está em curso. Afeta múltiplas linhas Snapdragon (Auto, Compute, Connectivity, Consumer IOT, Industrial IOT, Mobile, Voice & Music), ou seja, potencialmente qualquer dispositivo — smartphone, roteador, gateway IoT, sistema automotivo — que use o SoC ou driver afetado. Está no catálogo KEV da CISA, confirmando exploração ativa, apesar do EPSS baixo e da falha exigir execução local no dispositivo.

Detalhamento técnico

A falha é uma condição de use-after-free clássica (CWE-416) num componente de kernel/driver da Qualcomm que gerencia memória compartilhada de um processo através de chamadas IOCTL. Quando um IOCTL de munmap libera a região de memória do 'shell' do processo enquanto a rotina de inicialização daquele mesmo processo ainda está em andamento, existe uma janela de corrida em que outra parte do código continua referenciando o ponteiro para a memória já liberada.

O atacante controla o timing da chamada IOCTL — disparando o munmap no momento certo da inicialização do processo — para forçar acesso subsequente a memória já desalocada. Isso permite leitura/escrita fora do escopo esperado, e dependendo do que ocupa a memória realocada, escalonamento de privilégios ou corrupção de estado do kernel, explicando o impacto Alto em confidencialidade, integridade e disponibilidade no vetor CVSS.

A correção publicada está referenciada em um commit no branch msm-5.4 do kernel Qualcomm (codelinaro), indicando que o bug reside no driver de kernel Linux fornecido pela Qualcomm para gestão de memória de processo via IOCTL — não em componente de espaço de usuário isolado. O CVSS 3.1 é AV:L (acesso local necessário) e PR:N/UI:N, ou seja, não exige privilégio prévio nem interação do usuário, mas exige que o atacante já tenha capacidade de executar código ou enviar IOCTLs no dispositivo.

O boletim oficial da Qualcomm (maio/2022) associa a falha a múltiplas linhas de produto Snapdragon; a lista granular de SoCs e versões de firmware/driver afetados está no bulletin do fornecedor e não foi reproduzida aqui para evitar erro — consulte a fonte primária para o chipset específico em uso.

Como é explorada

A exploração exige acesso local ao dispositivo com capacidade de emitir chamadas IOCTL ao driver vulnerável — não é uma falha remota via rede. Na prática isso significa: um atacante com um app malicioso já instalado, um processo comprometido por outra falha, ou acesso físico/shell ao dispositivo pode acionar a corrida entre a liberação de memória (munmap via IOCTL) e a inicialização do processo, atingindo a condição de use-after-free.

A complexidade de ataque é classificada como baixa (AC:L) pelo CVSS, mas o pré-requisito de acesso local costuma ser subestimado em manchetes que citam 'CVSS 8.4' — em ambientes onde o atacante não tem execução de código local prévia, esta CVE não é diretamente explorável remotamente. Isso é mais relevante em cenários onde a falha é usada como segundo estágio de um exploit chain (ex.: após comprometimento de um app com sandbox restrito, para escalar privilégios no kernel) — padrão comum em campanhas de exploração de dispositivos móveis e IoT.

O registro no catálogo KEV da CISA (adicionado em 2023-12-05, com prazo de mitigação em 2023-12-26) confirma exploração no mundo real, mas a CISA não detalha o vetor específico, o alvo (marca/modelo de dispositivo) nem a campanha associada. Não há indicação pública de que seja usada em ransomware.

Versões

Afetadas
Linhas de produto Snapdragon Auto, Snapdragon Compute, Snapdragon Connectivity, Snapdragon Consumer IOT, Snapdragon Industrial IOT, Snapdragon Mobile e Snapdragon Voice & Music, conforme o bulletin da Qualcomm de maio de 2022. A lista granular de chipsets e versões de firmware/driver específicos afetados não está reproduzida aqui — consulte o bulletin oficial da Qualcomm para o SoC em uso.
Corrigidas em
Correção publicada como commit no branch msm-5.4 do kernel Qualcomm (CodeLinaro). A entrega da correção ao usuário final depende de atualização de firmware/kernel fornecida pelo fabricante (OEM) do dispositivo que integra o driver corrigido; não há número de versão de produto final unificado a citar.

Como se proteger

A correção está no branch de kernel msm-5.4 da Qualcomm (commit referenciado publicamente no CodeLinaro). A aplicação prática depende do fabricante do dispositivo (OEM) que integra o SoC Snapdragon — Qualcomm distribui a correção via bulletin/patch para os OEMs, que precisam empacotá-la em uma atualização de firmware/kernel do dispositivo final. Não há uma 'versão X.Y' única do produto final a apontar aqui: a remediação efetiva chega ao usuário via atualização de sistema/firmware do fabricante do aparelho, não diretamente da Qualcomm.

Se a atualização do OEM não estiver disponível, não existe paliativo de configuração conhecido e documentado nesta análise — a superfície de ataque é um driver de kernel, então WAF, firewall de rede ou hardening de aplicação não mitigam a falha, já que o vetor é local e no nível de driver/IOCTL. A ação recomendada pela CISA no KEV é aplicar a correção do fornecedor ou, se não houver correção disponível para o dispositivo, descontinuar o uso do produto.

Não soluciona: restringir acesso de rede ao dispositivo não impede exploração, pois o vetor é local; isolar o app que dispara o IOCTL só ajuda se o controle de acesso ao driver (permissões do dispositivo /dev correspondente, SELinux/seccomp) for de fato restritivo — mas isso é mitigação de profundidade, não correção da falha.

Como detectar

Não há assinatura ou indicador de comprometimento (IOC) público e confiável associado a esta CVE nas fontes consultadas. Em nível de sistema, chamadas IOCTL anômalas ou repetidas de munmap direcionadas ao driver do subsistema afetado durante a inicialização de processos podem ser um sinal de tentativa de exploração, mas isso exige instrumentação de kernel/driver específica do dispositivo — não há regra padrão de detecção publicada pelo fornecedor ou pela CISA para esta falha.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Possible use after free when process shell memory is freed using IOCTL munmap call and process initialization is in progress in Snapdragon Auto, Snapdragon Compute, Snapdragon Connectivity, Snapdragon Consumer IOT, Snapdragon Industrial IOT, Snapdragon Mobile, Snapdragon Voice & Music
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H