Exynos调制解调器中的多个互联网到基带远程代码执行漏洞
作者:Tim Willis,Project Zero
在2022年末和2023年初,Project Zero报告了三星半导体生产的Exynos调制解调器中存在的十八个0day漏洞。这十八个漏洞中最严重的四个(CVE-2023-24033、CVE-2023-26496、CVE-2023-26497和CVE-2023-26498)允许实现从互联网到基带的远程代码执行。Project Zero进行的测试证实,这四个漏洞允许攻击者在无需用户交互的情况下,在基带层面远程入侵手机,并且攻击者只需知道受害者的电话号码即可。我们认为,凭借有限的研究和开发,熟练的攻击者将能够快速创建可操作的exploit,以静默且远程的方式入侵受影响的设备。
其余十四个相关漏洞(CVE-2023-26072、CVE-2023-26073、CVE-2023-26074、CVE-2023-26075、CVE-2023-26076以及其他九个尚未分配CVE-ID的漏洞)没有那么严重,因为它们需要恶意移动网络运营商或具有设备本地访问权限的攻击者才能利用。
受影响的设备
三星半导体的安全公告提供了受这些漏洞影响的Exynos芯片组列表。根据公开网站上芯片组与设备的映射信息,受影响的产品可能包括:
- 三星的移动设备,包括S22、M33、M13、M12、A71、A53、A33、A21s、A13、A12和A04系列;
- Vivo的移动设备,包括S16、S15、S6、X70、X60和X30系列;
- 谷歌的Pixel 6和Pixel 7系列设备;以及
- 任何使用Exynos Auto T5123芯片组的车辆。
补丁时间线
我们预计不同制造商的补丁时间线会有所不同(例如,受影响的Pixel设备已在2023年3月的安全更新中收到了针对所有四个严重的互联网到基带远程代码执行漏洞的修复)。同时,受影响设备的用户可以通过在设备设置中关闭Wi-Fi通话和VoLTE(Voice-over-LTE)来保护自己免受本文提到的基带远程代码执行漏洞的影响,尽管您更改此设置的能力可能取决于您的运营商。一如既往,我们鼓励最终用户尽快更新设备,以确保他们运行的是修复了已披露和未披露安全漏洞的最新版本。
暂缓披露的四个漏洞
根据我们的标准披露政策,Project Zero在向软件或硬件供应商报告安全漏洞后的一段时间会向公众披露这些漏洞。在极少数情况下,如果我们评估认为漏洞披露后攻击者将比防御者获益更多,我们会作为例外延迟披露该漏洞。
由于这些漏洞提供的访问级别以及我们相信可以快速创建可靠的可操作exploit,这两者形成了非常罕见的组合,我们决定作为政策例外,延迟披露这四个允许实现互联网到基带远程代码执行的漏洞。我们将延续透明的传统,公开分享披露政策的例外情况,并在所有这些漏洞都披露后将其添加到该列表中。
未暂缓披露的相关漏洞
在其余十四个漏洞中,我们今天披露了四个已超过Project Zero标准90天截止日期的漏洞(CVE-2023-26072、CVE-2023-26073、CVE-2023-26074和CVE-2023-26075)。这些问题已在我们的问题跟踪器中公开披露,因为它们不符合暂缓披露的高标准。本组中剩余的十个漏洞尚未达到其90天截止日期,但如果届时仍未修复,将在截止日期公开披露。
更新日志
2023-03-21:移除了博客顶部的说明,因为针对四个严重漏洞的补丁已更广泛可用。增加了额外说明,指出某些运营商可以控制Wi-Fi通话和VoLTE设置,从而覆盖部分用户更改此设置的能力。
2023-03-20:谷歌Pixel更新了其2023年3月安全公告,现在显示在2023年3月更新中,Pixel 6和Pixel 7已修复了所有四个互联网到基带远程代码执行漏洞,而不仅仅是原先所述的一个漏洞。
2023-03-20:三星半导体更新了其安全公告,包含了三个新的CVE-ID,它们对应另外三个互联网到基带远程代码执行问题(CVE-2023-26496、CVE-2023-26497和CVE-2023-26498)。博客文章内容已更新以反映这些新的CVE-ID。
2023-03-17:三星半导体更新了其安全公告,将Exynos W920从受影响芯片组列表中移除,因此我们已将其从"受影响的设备"部分中移除。
2023-03-17:三星移动告知我们,正确的受影响设备是A21s,而不是原先所述的A21。
2023-03-17:十四个较不严重的漏洞中有四个在发布时达到了其90天截止日期,而不是原先所述的五个。