Trusted Design

CVE-2023-33106 の詳細

CVEの情報

説明:
Memory corruption while submitting a large list of sync points in an AUX command to the IOCTL_KGSL_GPU_AUX_COMMAND.

CVE更新日: 2023-12-05 03:15:14.673000

CVSSバージョン: 3.1

CVSSスコア: 8.4

KEVの情報

KEV更新日: 2023-12-05

EPSSの情報

EPSSは脆弱性が今後30日以内に悪用される確率を予測するスコアリングシステムで、FIRST(Forum of Incident Response and Security Teams)が提供しています。
EPSSのスコアが高いということは、攻撃されるリスクが高いことを意味するので、早めの対策が必要です。

EPSSスコア: 0.001700000

EPSS更新日: 2026-06-01 00:00:00

SSVCの情報

SSVCはカーネギーメロン大学ソフトウェア工学研究所が提案する脆弱性の評価手法です。ステークホルダーごとに脆弱性対応の優先度を決定することを支援します。
本サイトでは、CVE、KEV、EPSSの内容からExploitation(悪用状況)、Technical Impact(技術的影響)、Automatable(自動攻撃の可否)を判定します。

Exploitation: active

Technical Impact: high

Automatable: False

AIを使った解説

解説:

CVE-2023-33106について、以下の観点で解説します。

1. 脆弱性の概要

1.1 影響 Qualcomm Adreno GPUにおいて、AUXコマンドで多数の同期ポイントをIOCTL_KGSL_GPU_AUX_COMMANDに送信する際にメモリ破損(Out-of-bounds Write)が発生する脆弱性です。この脆弱性が悪用されると、攻撃者によって任意のコードが実行されたり、サービス拒否(DoS)状態に陥ったりする可能性があります。 米国サイバーセキュリティ・インフラセキュリティ庁(CISA)は、この脆弱性を「既知の悪用されている脆弱性(Known Exploited Vulnerabilities Catalog)」に追加しており、実際に野外で活発に悪用されていることが示唆されています。

1.2 深刻度 CVE-2023-33106のCVSSスコアは、NIST NVDにおいて「基本値: 7.8 (高)」と評価されています。

2. 対象となる環境

2.1 影響を受けるOSバージョン Qualcomm Adreno GPUに影響を与えるため、特定のOSバージョンに限定されるものではありませんが、Qualcomm Snapdragonプラットフォーム(Snapdragon Auto, Snapdragon Compute, Snapdragon Connectivity, Snapdragon Consumer IOT, Snapdragon Industrial IOT, Snapdragon Mobileなど)を使用するデバイスが影響を受けます。 影響を受ける具体的なバージョンは明記されていませんが、Qualcommのセキュリティ情報で提供されています。

2.2 影響を受ける設定 KGSL_GPU_AUX_COMMAND_SYNCフラグが使用され、IOCTL_KGSL_GPU_AUX_COMMANDに多数の同期ポイントを送信する設定が影響を受けます。

3. 影響を受けた時の兆候

不明

4. 推奨対策

4.1 本対策 Qualcommは2023年10月にこの脆弱性に対処するパッチをリリースしています。 影響を受けるデバイスのユーザーは、速やかにベンダーが提供するセキュリティアップデートを適用することが強く推奨されます。CISAは、連邦政府機関に対し、2023年12月26日までにこの脆弱性を修正するよう義務付けています。 KGSL GPU ioctlハンドラの新規追加レビューを実施し、すべてのパラメータが適切にサニタイズされていることを確認する必要があります。

4.2 暫定回避策(緩和策) 今後のメモリタグ付け設計(MTEなど)は、この脆弱性を悪用するフローを防止する可能性があるとされています。 現時点では、具体的な一時的な回避策は公開されていません。

参照したサイト

NVDサイト

NVDでCVEの詳細を見る

戻る