音频应用

 找回密码
 快速注册

QQ登录

只需一步,快速开始

查看: 12597|回复: 0
收起左侧

[分享] 高通与联发科手机处理器芯片使用存在漏洞的声音解码器

[复制链接]

1068

积分

5

听众

97

音贝

音频应用新手发布

Rank: 3

积分
1068
发表于 2022-4-25 05:49:21 音频应用 | 显示全部楼层 |阅读模式
高通与联发科手机处理器芯片使用存在漏洞的声音解码器
" v8 J' K! t8 z" B4 w
1 ^% W: N5 q& p. C苹果研发的无失真声音压缩格式ALAC,于2011年开放相关原始码,而使得其他厂牌的装置也能支持这类格式,但苹果在发布之后,未曾针对这些公开的原始码进行维护,而使得导入这些原始码的装置曝露于危险。资安业者CheckPoint指出,他们在高通与联发科的行动装置芯片里,就采用了这些老旧的原始码支持播放ALAC档案,攻击者一旦利用相关漏洞,将能透过错误格式的声音档案,在行动装置上发动RCE攻击,恐有三分之二的安卓装置受到波及。; g9 N, u1 @* F$ U  z) d1 e
8 K) w1 y' N* q5 _1 n6 s6 v6 z
经研究人员通报后,高通与联发科皆于2021年12月予以修补,前者将上述漏洞登记为CVE-2021-30351,后者则是以CVE-2021-0674与CVE-2021-0675列管。
+ R4 K9 F8 M) p- o/ w9 j  x
& T7 h4 _  V1 T- y威联通公告部分NAS机种可能存在ApacheHTTP服务器漏洞,并提出缓解措施( i: j# {) G7 m( J, n1 O: [1 H
9 _; U5 ~4 [8 h% c8 V/ l# N& Y' l
Apache基金会于3月中旬,发布网页服务器软件HTTPServer的2.4.53版,修补数个漏洞,最近有NAS业者公布旗下产品受到影响的情况。威联通于4月20日发出资安通告指出,Apache于2.4.53版网页服务器软件里总共修补了4个漏洞:CVE-2022-22719、CVE-2022-22720、CVE-2022-22721、CVE-2022-23943,该公司的NAS设备主要是受到CVE-2022-22721与CVE-2022-23943影响,前者影响执行32位版系统的设备,后者则与启用mod_sed的ApacheHTTPServer有关。
. ]: k, W. L* N
& M# W! `! {! p该公司表示,他们仍在针对漏洞的影响范围进一步调查,并尽快提供更新软件,但用户可先透过调整相关设定来缓解漏洞带来的风险。例如,该公司建议将LimitXMLRequestBody的参数调回预设的1M,来缓解CVE-2022-22721;而针对CVE-2022-23943,他们建议停用mod_sed模块来因应。
欢迎厂家入驻,推文!免费!微信:yinpinyingyong
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

音频应用搜索

QQ|小黑屋|手机版|音频应用官网微博|音频应用 ( 鄂ICP备16002437号 )

GMT+8, 2025-6-6 09:36 , Processed in 0.022274 second(s), 6 queries , Redis On.

Powered by Audio app

快速回复 返回顶部 返回列表