← back
CVE-2021-25395mediumunder attackCWE-362

CVE-2021-25395

43Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Attendcvss 6.4epss 0.4%
from disclosure to weapon
Published on NVDJun 11
CISA KEV+748d
exploitation probability
0.4%top 69% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2023-07-20

Apply updates per vendor instructions or discontinue use of the product if updates are unavailable

Summary

Race condition (CWE-362) no driver do carregador MFC (Multi-Function Charger) em dispositivos móveis Samsung, presente em versões anteriores ao SMR de maio/2021 Release 1. A falha permite que um atacante local, que já tenha comprometido o privilégio de rádio (radio/RIL), contorne a verificação de assinatura do driver e explore uma condição de use-after-free para obter escrita arbitrária. Não é uma vulnerabilidade de entrada remota isolada — é uma peça de escalonamento usada depois que outro componente (o subsistema de rádio) já foi comprometido, o que explica o AV:L/PR:H no vetor CVSS mesmo estando no catálogo KEV da CISA.

Technical detail

O driver do MFC charger no kernel Samsung realiza uma verificação de assinatura antes de aceitar certas operações/comandos. Existe uma janela de corrida entre a verificação de assinatura e o uso subsequente do recurso validado: se um atacante conseguir intercalar operações concorrentes nessa janela, o código passa a operar sobre um objeto que já foi liberado (use-after-free), classificado pela CISA como CWE-362 (Race Condition) com efeito de escrita indevida.

O pré-requisito citado pela Samsung — 'radio privilege comprometido' — indica que o atacante precisa já ter controle sobre o contexto de rádio (RIL) do dispositivo, um domínio de privilégio separado do userland normal. Isso torna a falha um elo de uma cadeia: primeiro compromete-se o radio, depois usa-se essa condição de corrida no driver MFC para escrever em memória do kernel protegida pela verificação de assinatura, efetivamente contornando esse controle.

O vetor CVSS 3.1 (AV:L/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H) reflete exatamente isso: acesso local, alta complexidade de ataque (ganhar a corrida), privilégios altos como pré-condição, sem interação do usuário, mas com impacto total em confidencialidade, integridade e disponibilidade caso a exploração tenha sucesso — coerente com escrita arbitrária em kernel.

A Samsung não publicou detalhes de implementação (não há CVE technical writeup público detalhado nas fontes disponíveis), e o boletim oficial se limita à frase padrão de correção no SMR de maio/2021.

How it’s exploited

Explorar essa falha exige duas etapas: (1) comprometer previamente o privilégio de rádio do dispositivo — isto é, obter execução de código ou controle sobre o processo/contexto RIL, algo que normalmente já demanda outra vulnerabilidade ou acesso privilegiado prévio; (2) então, a partir desse contexto, disparar operações concorrentes contra o driver MFC charger de forma a ganhar a condição de corrida entre a checagem de assinatura e o uso do objeto, provocando o use-after-free e conseguindo escrita no kernel.

Isso torna a CVE-2021-25395 tipicamente um componente de escalonamento de privilégio dentro de uma cadeia de exploração maior (ex.: comprometimento do baseband/RIL seguido de elevação para o kernel principal), e não um vetor de ataque remoto autônomo. Não há indicação nas fontes disponíveis de que a exploração seja trivial ou automatizável sem esse acesso prévio.

A CISA incluiu a CVE no catálogo KEV (adicionada em 29/06/2023, prazo de correção 20/07/2023), confirmando exploração real observada — mas os detalhes de quem explorou, em que campanha e com qual finalidade não constam nas fontes catalogadas aqui. Não invente esse contexto: apenas o fato da exploração confirmada está documentado.

Versions

Affected
Firmware/kernel de dispositivos móveis Samsung em versões anteriores ao SMR MAY-2021 Release 1 (Samsung não especificou lista de modelos nesta entrada).
Fixed in
SMR MAY-2021 Release 1 e versões posteriores.

How to protect

A correção oficial está no Samsung Mobile Security Bulletin de maio/2021 (SMR MAY-2021 Release 1). Dispositivos Samsung que já receberam esse pacote de atualização de segurança (ou qualquer SMR posterior, já que patches se acumulam) não estão mais expostos a essa falha específica.

Não há lista de modelos ou versões de firmware específicas disponível nas fontes consultadas — a Samsung publica o bulletin de forma agregada por mês, sem detalhar por device/build neste registro. Para quem gerencia frota de dispositivos Android/Samsung, o caminho prático é confirmar o nível de patch de segurança (Security Patch Level) igual ou posterior a maio/2021 via configurações do sistema ou MDM, e priorizar dispositivos que não recebem mais atualizações (fim de vida) — a orientação da CISA no KEV, na ausência de patch disponível, é considerar a descontinuação do uso do produto.

Como mitigação compensatória, não existe controle de rede ou WAF aplicável (a falha é local/kernel), e não há flag de configuração documentada para desabilitar o driver MFC charger sem impacto funcional (perda de gerenciamento de carregamento). A defesa real depende de impedir a etapa prévia da cadeia — isto é, tratar o comprometimento do subsistema de rádio como o verdadeiro ponto de controle, já que sem ele esta CVE isolada não é explorável.

How to detect

Não há assinatura de rede ou log de aplicação conhecida para detectar tentativas de exploração, já que a falha ocorre em espaço de kernel local (driver MFC charger) e depende de uma condição de corrida, não de uma requisição observável externamente. Em ambiente de resposta a incidente, sinais indiretos relevantes seriam evidências de comprometimento prévio do processo/contexto de rádio (RIL) no dispositivo — crashes ou reinícios anômalos do subsistema de modem/rádio, ou logs de kernel (dmesg/kmsg) mostrando panics ou alertas relacionados ao driver MFC/charger em torno do período suspeito. Nenhuma das fontes consultadas documenta um indicador de comprometimento específico publicado para esta CVE.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
A race condition in MFC charger driver prior to SMR MAY-2021 Release 1 allows local attackers to bypass signature check given a radio privilege is compromised.
CVSS:3.1/AV:L/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H