← back
CVE-2021-25487highunder attackCWE-125

CVE-2021-25487

51Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 7.3epss 0.6%
from disclosure to weapon
Published on NVDOct 6
CISA KEV+631d
exploitation probability
0.6%top 51% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2023-07-20

Apply updates per vendor instructions or discontinue use of the product if updates are unavailable

Summary

Falha de leitura fora dos limites (out-of-bounds read) no driver de interface do modem de dispositivos móveis Samsung, na função set_skb_priv(), que pode levar à desreferência de um ponteiro de função inválido e execução de código arbitrário. Está no catálogo KEV da CISA com exploração confirmada, mas o vetor CVSS oficial (AV:L, PR:L) contradiz a narrativa de 'execução remota de código' que a própria CISA usa para descrever a falha — os pré-requisitos reais de exploração não estão claros nas fontes públicas.

Technical detail

A vulnerabilidade reside na função set_skb_priv() do driver de interface do modem (a camada que faz a ponte entre o processador de aplicação (AP) e o processador de banda base/modem em dispositivos Samsung, tipicamente Exynos). O advisory da Samsung e o CWE atribuído pela CISA (CWE-125, Out-of-Bounds Read) indicam que a função não valida corretamente os limites de um buffer antes de operar sobre ele — provavelmente ao processar metadados de um skb (socket buffer) recebido do subsistema de modem.

O efeito prático descrito é a leitura de memória fora dos limites do buffer alocado, seguida de desreferência de um ponteiro de função que foi corrompido ou lido de região inválida de memória. Esse padrão — OOB read que alimenta um ponteiro de função depois chamado (call via ponteiro) — é a receita clássica para conversão de uma leitura fora de limites em execução de código, já que o atacante controla, ao menos parcialmente, o conteúdo lido e interpretado como endereço de função.

As fontes disponíveis não detalham qual componente controla os dados que chegam a set_skb_priv() (se é o processador de banda base, uma aplicação com privilégio local, ou tráfego de rede celular processado antes de chegar ao driver), nem o SVE-ID específico da Samsung para esta CVE. Essa lacuna é relevante: o nome da função e a menção a 'modem interface driver' sugerem proximidade com o tráfego de banda base, mas o vetor CVSS classifica o ataque como local (AV:L), o que aponta para exploração a partir de um processo já em execução no dispositivo com privilégios limitados, não via rede celular direta.

How it’s exploited

O vetor CVSS oficial (AV:L/AC:L/PR:L/UI:N) indica ataque local, complexidade baixa, exigindo privilégios baixos e nenhuma interação do usuário. Isso contrasta com a descrição da CISA no catálogo KEV, que fala em 'remote code execution' — divergência que as fontes não resolvem. Na prática, isso sugere que o atacante precisa de algum ponto de execução no próprio dispositivo (um app malicioso com privilégio local, ou controle sobre outro componente que se comunica com o driver de modem) para acionar a leitura fora de limites, e não necessariamente pacotes vindos da rede celular sem qualquer pé no dispositivo.

A confirmação de exploração ativa vem exclusivamente da entrada no catálogo KEV da CISA (adicionada em 2023-06-29, com prazo de mitigação em 2023-07-20) — quase dois anos após a publicação da CVE em outubro de 2021. A CISA não detalha campanhas, atores ou alvos específicos; apenas classifica como 'known exploited'. Não há, nas fontes consultadas, writeup técnico público de pesquisadores demonstrando o exploit completo, o que limita a análise sobre a real complexidade de armar o OOB read em execução de código confiável.

O impacto final, segundo a descrição oficial e o CWE-125, é execução de código arbitrário via desreferência de ponteiro de função corrompido — potencialmente dentro do contexto de privilégio do driver de modem, que costuma operar com acesso elevado no kernel ou em processador dedicado, tornando a escalação de privilégio o desfecho mais provável mesmo que o ponto de entrada exija privilégio local baixo.

Versions

Affected
Dispositivos móveis Samsung com o modem interface driver vulnerável, em versões de firmware anteriores ao Samsung Mobile Security Release (SMR) Outubro-2021 Release 1. O advisory da Samsung não especifica, nas informações disponíveis, a lista de modelos/chipsets exatos afetados.
Fixed in
SMR Oct-2021 Release 1 e posteriores.

How to protect

A correção está no Samsung Mobile Security Bulletin de outubro de 2021 (SMR Oct-2021 Release 1). A ação correta é aplicar a atualização de segurança mensal da Samsung igual ou posterior a esse release nos dispositivos afetados. As fontes disponíveis não listam os modelos e faixas de versão de firmware específicas cobertas pelo boletim — apenas o release mensal como referência de corte.

Não há paliativo de configuração conhecido nas fontes consultadas: a falha está em um driver de kernel/modem, não em uma feature que possa ser desabilitada por flag ou política de MDM. Para dispositivos que não recebem mais atualizações de segurança da Samsung (fim de suporte), a única mitigação real listada pela CISA é 'discontinuar o uso do produto' — não existe controle compensatório de rede ou aplicação (WAF, IDS) capaz de neutralizar uma falha de memória em driver de baixo nível como esta.

O prazo do KEV da CISA (2023-07-20) já passou; qualquer dispositivo Samsung ainda vulnerável hoje está fora de conformidade há tempo. Verificar o nível de patch de segurança do Android/One UI do dispositivo (deve corresponder a outubro/2021 ou posterior) é o único critério objetivo disponível para confirmar a correção.

How to detect

Não há assinatura ou indicador de comprometimento público conhecido para esta CVE nas fontes consultadas. Como a falha está em um driver de kernel/modem operando em nível baixo, exploração exitosa dificilmente deixa rastro em logs de aplicação; sinais possíveis seriam crashes ou reinicializações anômalas do subsistema de modem/RIL (radio interface layer) em dmesg/kernel log, ou comportamento instável do processo relacionado ao modem, mas nenhuma dessas evidências foi confirmada como indicador confiável de exploração desta CVE especificamente.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Lack of boundary checking of a buffer in set_skb_priv() of modem interface driver prior to SMR Oct-2021 Release 1 allows OOB read and it results in arbitrary code execution by dereference of invalid function pointer.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N