目次
記事の要約
- QualcommがWLANホスト通信のバッファオーバーリード脆弱性CVE-2025-21459を公開
- Snapdragon製品の一部で、ML IEのSTAプロファイル解析中に一時的なDoSが発生する脆弱性
- CVSSスコア7.5の高リスクと評価され、複数のSnapdragonプラットフォームが影響を受ける
Qualcommのセキュリティ情報公開
Qualcomm社は2025年5月6日、WLANホスト通信におけるバッファオーバーリード脆弱性CVE-2025-21459に関するセキュリティ情報を公開した。この脆弱性は、ML IE(Multicast/Broadcast Indication Element)のSTA(Station)プロファイル解析中に発生する可能性がある。具体的には、バッファオーバーリードによって一時的なサービス運用停止(DoS)を引き起こす可能性があるのだ。
影響を受けるのはSnapdragon Auto、Snapdragon CCW、Snapdragon Computeなど、複数のSnapdragonプラットフォームである。脆弱性の深刻度はCVSSスコア7.5の高リスクと評価されており、早急な対応が必要となる。Qualcomm社は、影響を受ける製品のリストと、対応策に関する情報を公開している。
この脆弱性は、ネットワーク攻撃者によって悪用される可能性があるため、ユーザーは最新のファームウェアアップデートを適用するなど、適切な対策を行うことが重要だ。Qualcomm社は、今後もセキュリティ情報の公開と対応に努めていくと発表している。
今回の脆弱性情報は、Qualcomm社のセキュリティ対策の重要性を改めて示すものだ。企業は、製品のセキュリティ対策を継続的に行い、ユーザーの安全を確保する必要がある。
影響を受けるSnapdragon製品
製品名 | 影響 |
---|---|
AR8035 | affected |
FastConnect 6700 | affected |
FastConnect 6900 | affected |
FastConnect 7800 | affected |
Flight RB5 5G Platform | affected |
QAM8255P | affected |
QAM8295P | affected |
QAM8620P | affected |
QAM8650P | affected |
QAM8775P | affected |
QAMSRV1H | affected |
QAMSRV1M | affected |
QCA6391 | affected |
QCA6554A | affected |
QCA6564AU | affected |
QCA6574 | affected |
QCA6574A | affected |
QCA6574AU | affected |
QCA6584AU | affected |
QCA6595 | affected |
QCA6595AU | affected |
QCA6678AQ | affected |
QCA6688AQ | affected |
QCA6696 | affected |
QCA6698AQ | affected |
QCA6777AQ | affected |
QCA6787AQ | affected |
QCA6797AQ | affected |
QCA8081 | affected |
QCA8337 | affected |
QCC2073 | affected |
QCC2076 | affected |
QCC710 | affected |
QCM5430 | affected |
QCM6490 | affected |
QCM8550 | affected |
QCN6224 | affected |
QCN6274 | affected |
QCN9011 | affected |
QCN9012 | affected |
QCN9274 | affected |
QCS5430 | affected |
QCS615 | affected |
QCS6490 | affected |
QCS7230 | affected |
QCS8250 | affected |
QCS8300 | affected |
QCS8550 | affected |
QCS9100 | affected |
QFW7114 | affected |
QFW7124 | affected |
QMP1000 | affected |
QRB5165N | affected |
Qualcomm Video Collaboration VC3 Platform | affected |
Qualcomm Video Collaboration VC5 Platform | affected |
Robotics RB5 Platform | affected |
SA6155P | affected |
SA7255P | affected |
SA7775P | affected |
SA8155P | affected |
SA8195P | affected |
SA8255P | affected |
SA8295P | affected |
SA8620P | affected |
SA8650P | affected |
SA8770P | affected |
SA8775P | affected |
SA9000P | affected |
SG8275P | affected |
SM6650 | affected |
SM6650P | affected |
SM7635 | affected |
SM7675 | affected |
SM7675P | affected |
SM8550P | affected |
SM8635 | affected |
SM8635P | affected |
SM8650Q | affected |
SM8735 | affected |
SM8750 | affected |
SM8750P | affected |
Snapdragon 8 Gen 2 Mobile Platform | affected |
Snapdragon 8 Gen 3 Mobile Platform | affected |
Snapdragon 8+ Gen 2 Mobile Platform | affected |
Snapdragon AR1 Gen 1 Platform | affected |
Snapdragon AR1 Gen 1 Platform “Luna1” | affected |
Snapdragon AR2 Gen 1 Platform | affected |
Snapdragon Auto 5G Modem-RF Gen 2 | affected |
Snapdragon X72 5G Modem-RF System | affected |
Snapdragon X75 5G Modem-RF System | affected |
SRV1H | affected |
SRV1L | affected |
SRV1M | affected |
SSG2115P | affected |
SSG2125P | affected |
SXR1230P | affected |
SXR2230P | affected |
SXR2250P | affected |
SXR2330P | affected |
Vision Intelligence 400 Platform | affected |
WCD9335 | affected |
WCD9340 | affected |
WCD9341 | affected |
WCD9370 | affected |
WCD9375 | affected |
WCD9378 | affected |
WCD9380 | affected |
WCD9385 | affected |
WCD9390 | affected |
WCD9395 | affected |
WCN3990 | affected |
WCN6450 | affected |
WCN6650 | affected |
WCN6755 | affected |
WCN7750 | affected |
WCN7860 | affected |
WCN7861 | affected |
WCN7880 | affected |
WCN7881 | affected |
WSA8830 | affected |
WSA8832 | affected |
WSA8835 | affected |
WSA8840 | affected |
WSA8845 | affected |
WSA8845H | affected |
CVE-2025-21459脆弱性に関する解説
CVE-2025-21459は、Qualcomm Snapdragon製品におけるWLANホスト通信の脆弱性だ。この脆弱性は、バッファオーバーリードという、プログラムがメモリ領域の境界を超えて読み込んでしまうエラーを引き起こす。
- バッファオーバーリードとは、プログラムがメモリ領域の境界を超えて読み込んでしまうエラー
- 不正なデータの読み込みにより、システムクラッシュや情報漏洩などの問題が発生する可能性がある
- この脆弱性は、ネットワーク攻撃者によって悪用される可能性があるため、早急な対策が必要だ
バッファオーバーリードは、多くのソフトウェア開発において発生する可能性のある一般的な脆弱性である。そのため、開発者は、メモリ管理を適切に行うことで、この脆弱性を防ぐ必要がある。
CVE-2025-21459に関する考察
QualcommによるCVE-2025-21459の迅速な公開は、セキュリティ対策への積極的な姿勢を示しており評価できる。多くの製品への影響が確認されているため、アップデートの迅速な提供と、ユーザーへの周知徹底が重要となるだろう。しかし、アップデート適用が遅れるデバイスや、アップデートが不可能なデバイスが存在する可能性も考慮しなければならない。
アップデート適用が困難な状況では、ネットワークセグメンテーションやファイアウォールなどのネットワークレベルでの対策が有効となる。また、攻撃の検知と迅速な対応のためのセキュリティ監視システムの導入も重要だ。これらの対策によって、脆弱性攻撃による被害を最小限に抑えることが可能となるだろう。
将来的には、より堅牢なセキュリティ設計と、自動化されたセキュリティアップデートシステムの開発が求められる。これにより、脆弱性の発見から修正、アップデート適用までの時間を短縮し、迅速な対応が可能となる。Qualcommには、継続的なセキュリティ向上への取り組みを期待したい。
参考サイト/関連サイト
- CVE.「CVE Record: CVE-2025-21459」.https://www.cve.org/CVERecord?id=CVE-2025-21459, (参照 2025-05-15).