← volver
CVE-2021-1048highbajo ataqueCWE-416

CVE-2021-1048

51Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 7.8epss 1.0%
de la publicación al arma
Publicada en NVD15 dic
CISA KEV+159d
probabilidad de explotación
1.0%top 38% de las CVE
explotación observada
CISA + VulnCheck
Lo que declaran los fabricantes (VEX)

Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.

No afectado
5 productos (198 componentes)porque el código vulnerable no está presente en el producto
Red Hat Enterprise Linux 9 · Red Hat Enterprise Linux 8 · Red Hat Enterprise Linux 7 · Red Hat Enterprise Linux 6 · Red Hat Virtualization 4
Acción exigida por CISAplazo federal: 2022-06-13

Apply updates per vendor instructions.

Resumen

Use-after-free no subsistema epoll do kernel Android, na função ep_loop_check_proc de eventpoll.c, que permite escalonamento de privilégio local. O Google confirmou no boletim de segurança de novembro/2021 indícios de exploração limitada e direcionada antes mesmo da publicação da CVE, e o CISA a incluiu no catálogo KEV em maio/2022 confirmando exploração ativa. Não é uma falha remota: exige que o atacante já execute código no dispositivo, mas sem interação do usuário e sem privilégios adicionais além dos de um app comum.

Detalle técnico

A falha é classificada como CWE-416 (use-after-free) na função ep_loop_check_proc do arquivo eventpoll.c, parte da implementação do epoll no kernel Linux/Android. Essa função participa da lógica de detecção de ciclos quando file descriptors de epoll são aninhados uns dentro dos outros (um epoll monitorando outro epoll) — o kernel precisa varrer essa estrutura para evitar loops infinitos, e é nesse caminho de verificação que a referência a uma estrutura já liberada pode ser reutilizada.

O Google não publicou detalhes de code review nem o commit específico junto com o advisory consultado; a descrição oficial do Android Security Bulletin/AOSP se limita a apontar a função e o tipo de falha, com o Android ID A-204573007 referenciando um patch upstream do kernel.

O impacto declarado é corrupção de memória com potencial para execução de código no contexto do kernel, o que na prática Android se traduz em escalonamento de privilégio local — um processo com privilégios baixos (um app comum) pode elevar seu contexto de execução.

Cómo se explota

O vetor CVSS (AV:L/AC:L/PR:L/UI:N) resume o pré-requisito real: o atacante precisa de execução de código local no dispositivo — ou seja, um app malicioso instalado, com as permissões mínimas de qualquer app — e a partir daí explora a race/use-after-free sem precisar de interação do usuário nem de permissões adicionais concedidas pelo usuário. Isso normalmente significa manipular file descriptors de epoll de forma a acionar o caminho de verificação de ciclo (ep_loop_check_proc) em um momento em que a estrutura referenciada já foi liberada, corrompendo memória do kernel.

O Android Security Bulletin de novembro/2021 declarou explicitamente 'indicações de que CVE-2021-1048 e CVE-2021-0920 podem estar sob exploração limitada e direcionada' antes mesmo do CVE ser formalmente publicado (dezembro/2021). Isso é consistente com o padrão típico de uso dessas falhas em cadeias de spyware/exploração direcionada contra dispositivos específicos, e não com campanhas de massa — o EPSS baixo (0.01) reflete justamente a ausência de exploração oportunista em escala.

A inclusão no catálogo KEV da CISA em maio/2022 confirma exploração ativa observada, mas nem o boletim do Google nem a entrada do CISA descrevem a cadeia completa de exploração (a falha isolada dá corrupção de memória/EoP local; para virar comprometimento remoto ela normalmente é encadeada com outra vulnerabilidade de entrada, como uma falha em app ou navegador que primeiro ganha execução de código no dispositivo).

Versiones

Afectadas
Kernel Android (componente 'Upstream kernel'), afetando dispositivos com nível de patch de segurança anterior a 2021-11-05. O boletim não detalha faixas de versão de kernel upstream ou de branch específicas no texto disponível.
Corregidas en
Dispositivos com nível de patch de segurança Android 2021-11-05 ou posterior (Android Security Bulletin, novembro de 2021).

Cómo protegerse

A correção é aplicar o nível de patch de segurança Android 2021-11-05 ou posterior, conforme o Android Security Bulletin de novembro/2021. O boletim não especifica ranges de versão de kernel upstream nem commits exatos no texto disponível — a referência oficial é 'Upstream kernel' com Android ID A-204573007, e a correção chega ao dispositivo via atualização OTA do fabricante que incorpore esse nível de patch.

Não existe mitigação de configuração ou WAF aplicável: é uma falha de kernel explorável localmente, então o único controle compensatório real é reduzir a superfície de instalação de apps não confiáveis (Google Play Protect ativo, bloqueio de instalação de fontes desconhecidas) enquanto a atualização de patch level não chega — isso reduz a chance de um app malicioso alcançar o código vulnerável, mas não elimina o risco se o dispositivo já roda código controlado pelo atacante por outra via.

O CISA exigiu, para agências federais dos EUA sob a BOD 22-01, aplicar a atualização até 13/06/2022 (due date da entrada KEV), o que serve de referência de urgência mesmo fora desse contexto regulatório: dispositivos Android sem esse patch level e sem perspectiva de atualização do fabricante devem ser tratados como tendo exposição residual sem correção disponível.

Cómo detectar

Não há assinatura de rede aplicável — a exploração é local, dentro do kernel, sem tráfego de rede associado. Em nível de host, sinais possíveis incluem crashes ou panics do kernel relacionados a estruturas de epoll (mensagens de kernel/dmesg envolvendo eventpoll ou epoll_ctl em contextos anômalos) e comportamento inesperado de apps que manipulam grande número de file descriptors de epoll aninhados; nenhuma dessas fontes fornece um indicador confiável e específico de exploração desta CVE, e o Google não publicou IOCs associados aos casos de 'exploração limitada e direcionada' citados no boletim.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
In ep_loop_check_proc of eventpoll.c, there is a possible way to corrupt memory due to a use after free. This could lead to local escalation of privilege with no additional execution privileges needed. User interaction is not needed for exploitation.Product: AndroidVersions: Android kernelAndroid ID: A-204573007References: Upstream kernel
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Productos afectados
n/a · Android