CVE-2020-11261 é uma nova vulnerabilidade perigosa em dispositivos Android. A vulnerabilidade afeta os chipsets Qualcomm e seus componentes gráficos em um problema denominado “validação de entrada inadequada”.
CVE-2020-11261: Alguns detalhes
Se explorado com sucesso, a falha pode causar corrupção de memória quando um aplicativo malicioso solicita acesso à memória do dispositivo. De acordo com o Google, a vulnerabilidade foi usada em ataques direcionados.
Deve ser mencionado que a vulnerabilidade CVE-2020-11261 só pode ser explorada localmente, pois requer acesso local ao dispositivo. Isso significa que um ataque só é possível se o ator da ameaça tiver acesso físico. Outro cenário de início de ataque é o uso da chamada abordagem de watering hole. Esta estratégia requer conhecer os sites que a vítima visita, a fim de infectá-los com malware.
O Google não forneceu detalhes sobre os ataques direcionados, muito provavelmente para evitar que outros atores de ameaças explorem a falha.
Vulnerabilidades anteriores da Qualcomm que afetam o Android
No 2020, uma vulnerabilidade grave da Qualcomm afetando o Android também foi divulgada. Chamado Aquiles, a vulnerabilidade foi definida como uma coleção de 400 bugs nos chipsets Qualcomm integrados. O cerne dos problemas era uma interrupção nas funções do processador DSP, que causou o manuseio impróprio dos recursos mais importantes do dispositivo Android: execução do processo, cobrando, e execução de multimídia.
Os atores da ameaça podem ser o bug de Aquiles em diferentes campanhas de distribuição - desde a criação direta de arquivos maliciosos, para usar transportadoras de carga útil e mensagens de e-mail SPAM.
No 2019, uma cadeia de dois bugs de segurança (CVE-2015-6639 e CVE-2016-2431) foram descobertos no seguro processador virtual Qualcomm Mundial, que poderia ser explorado para vazar informações financeiras.