Buffer over-read in Qualcomm products - CVE-2022-33255

 

Buffer over-read in Qualcomm products - CVE-2022-33255

Published: January 10, 2023


Vulnerability identifier: #VU71027
CSH Severity: High
CVSS v4: 8.8 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:L/SC:N/SI:N/SA:N]
CVE-ID: CVE-2022-33255
CWE-ID: CWE-126
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to read and manipulate data.

The vulnerability exists due to improper input validation in Bluetooth HOST. A remote attacker can read and manipulate data.


Affected software

SD870
WCD9370
WCD9341
WCD9340
WCD9335
WCD9326
SW5100P
SW5100
SDXR2 5G
SDXR1
SDX55M
WCD9380
SD865 5G
SD660
SD626
SD439
SD429
WCN3990
WSA8835
WSA8830
WSA8815
WSA8810
WCN7851
WCN7850
WCN6856
WCN6855
WCN6851
WCN6850
WCN3998
SD 8 Gen1 5G
WCN3988
WCN3980
WCN3950
WCN3680B
WCN3680
WCN3660B
WCN3620
WCN3615
WCN3610
WCD9385
QCA6390
QCA6696
QCA6595AU
QCA6595
QCA6574A
QCA6574
QCA6436
QCA6431
QCA6426
QCA6421
QCA6391
QCC5100
QCA6335
QCA6320
QCA6310
MSM8608
MSM8209
MSM8208
MSM8108
CSRA6640
CSRA6620
AR8031
QRB5165M
SA8195P
SA8155P
SA8155
SA8150P
SA8145P
SA6155
SA6150P
SA6145P
Qualcomm215
QRB5165N
QRB5165
QCS6125
QCS610
QCS410
QCN9074
QCN9012
QCN9011
QCM6125
SDM429W
SD845
SD835
SD625
SD210
SD205
QCA6574AU
SA6155P
APQ8009
QCS605
QCS405
Google Android

How to mitigate CVE-2022-33255

Install security update from vendor's website.

Google Android - addressed in versions 10 2023-01-05, 11 2023-01-05, 12L 2023-01-05, 12 2023-01-05, 13 2023-01-05

External References

Related Security Bulletins