← back
CVE-2021-25489lowunder attackCWE-20

CVE-2021-25489

38Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Attendcvss 3.3epss 0.5%
from disclosure to weapon
Published on NVDOct 6
CISA KEV+631d
exploitation probability
0.5%top 56% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2023-07-20

Apply updates per vendor instructions or discontinue use of the product if updates are unavailable

Summary

Falha de validação de entrada no driver de interface do modem (baseband) de dispositivos móveis Samsung, que permite um bug de format string levando a kernel panic (negação de serviço). Está no catálogo KEV da CISA com exploração confirmada, mas o CVSS de 3.3 reflete corretamente o alcance limitado: exige 'radio permission' já concedida, ou seja, não é explorável por qualquer app ou por um atacante remoto sem pé instalado no dispositivo.

Technical detail

A vulnerabilidade (CWE-20, Improper Input Validation) está no driver que faz a interface entre o kernel Android e o processador de banda base (modem) em dispositivos Samsung. O driver recebe dados vindos do subsistema de rádio/modem e os processa sem validar adequadamente o conteúdo antes de repassá-los a uma função que interpreta strings de formato (padrão clássico de bug 'format string', CWE-134 adjacente). Quando a entrada contém especificadores de formato inesperados (como %s, %n) que o driver não sanitiza, a função de formatação lê ou grava memória em posições não previstas pelo desenvolvedor, corrompendo estado do kernel.

O resultado documentado pelo fornecedor e pela CISA é kernel panic — o driver opera em contexto kernel, então uma falha desse tipo derruba o sistema operacional inteiro, não apenas um processo. Não há indicação, nas fontes disponíveis, de escalonamento para execução de código arbitrário; o impacto reportado é estritamente disponibilidade (CVSS: C:N/I:N/A:L).

O pré-requisito central — 'radio permission' — indica que o atacante precisa de um componente com privilégio para interagir diretamente com a interface do modem, algo que normalmente só processos do sistema (RIL, telephony framework) possuem, não apps de terceiros na Play Store sem exploração adicional. Isso reduz drasticamente a superfície de exposição direta via rede ou app malicioso comum.

Samsung não publicou, nas fontes analisadas, o nome exato do arquivo/driver, o SoC afetado (Exynos vs. Qualcomm) nem a lista de modelos. O advisório de outubro/2021 trata a correção de forma agregada, sem detalhar internals do driver.

How it’s exploited

Para explorar, o atacante precisa primeiro obter 'radio permission' — ou seja, controlar ou comprometer um componente que já tenha acesso legítimo à interface do modem (por exemplo, um processo do sistema com privilégio de rádio, ou explorar outra vulnerabilidade que conceda esse acesso). Isso não é uma permissão Android comum concedida a apps de terceiros via manifest; é um nível de acesso privilegiado tipicamente restrito ao framework de telefonia do próprio dispositivo. Portanto, a exploração real geralmente é o segundo estágio de uma cadeia — depois de comprometer algum processo com esse privilégio — ou parte de um cenário onde o atacante tem acesso físico/local ao dispositivo com esse nível de permissão.

Com esse acesso, o atacante controla o conteúdo enviado à interface do modem; ao injetar especificadores de formato malformados nessa entrada, força o driver a processá-los na função de formatação vulnerável, corrompendo memória do kernel e causando pânico — o dispositivo reinicia ou fica inoperante. Não há relato, nas fontes lidas, de uso para execução de código; o efeito prático é negação de serviço.

A presença no catálogo KEV da CISA confirma exploração no mundo real, mas o campo 'Known To Be Used in Ransomware Campaigns' está marcado como 'Unknown', e a due date (2023-07-20) foi definida quase dois anos após a publicação original (2021-10-06), sugerindo que a confirmação de exploração ativa chegou tardiamente à CISA, não necessariamente que houve uma onda massiva de ataques. Não há detalhamento técnico público do exploit usado em campo nas fontes disponíveis.

Versions

Affected
Dispositivos móveis Samsung com driver de interface de modem em versão de firmware anterior ao pacote de segurança mensal SMR Oct-2021 Release 1. O fornecedor não publicou, nas fontes analisadas, lista específica de modelos ou versões de kernel/build afetadas.
Fixed in
SMR Oct-2021 Release 1 e atualizações de segurança mensais posteriores da Samsung.

How to protect

O fornecedor corrigiu a falha na atualização de segurança mensal (SMR) de outubro de 2021, Release 1, para dispositivos Samsung. A recomendação é aplicar essa atualização SMR Oct-2021 Release 1 ou qualquer patch de segurança mensal posterior no dispositivo — a lista específica de modelos e a data de disponibilização variam por região e aparelho, conforme o próprio aviso da Samsung adverte (atualizações de patch de chipset podem atrasar em relação ao pacote mensal).

Como esse é um componente de firmware/kernel amarrado ao build de segurança do fabricante, não existe flag de configuração, política de MDM ou controle de aplicativo que neutralize a falha sem o patch — a correção depende de atualização do sistema operacional/firmware pelo fabricante ou operadora. A recomendação oficial da CISA no KEV é literal: 'aplicar atualizações conforme instruções do fornecedor ou descontinuar o uso do produto se atualizações não estiverem disponíveis' — relevante para dispositivos que já saíram do ciclo de suporte SMR e não recebem mais patches.

Restringir ou monitorar quais componentes do sistema possuem 'radio permission' reduz a superfície de ataque em cadeias que dependam desse acesso como pré-requisito, mas isso é controle arquitetural do fabricante, não algo configurável pelo usuário final ou por um administrador de frota MDM padrão.

How to detect

Não há assinatura de rede ou padrão de log documentado nas fontes disponíveis para identificar tentativas de exploração — o vetor opera na interface interna entre kernel e modem, fora do alcance de captura de tráfego convencional ou logs de aplicação. O sinal mais direto e indireto é o próprio efeito: kernel panics inesperados e recorrentes em dispositivos Samsung não corrigidos, especialmente correlacionados com atividade anômala de componentes com privilégio de rádio, podem indicar tentativa de exploração, mas não há confirmação definitiva sem análise de crash dump do kernel no dispositivo afetado.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Assuming radio permission is gained, missing input validation in modem interface driver prior to SMR Oct-2021 Release 1 results in format string bug leading to kernel panic.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:L