← volver
CVE-2021-25337mediumbajo ataqueCWE-269

CVE-2021-25337

63Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 4.4epss 2.8%
de la publicación al arma1870 días
Publicada en NVD4 mar
1ª PoC+1870d
CISA KEV+614d
probabilidad de explotación
2.8%top 15% de las CVE
explotación observada
CISA + VulnCheck
1 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-11-29

Apply updates per vendor instructions.

Resumen

Falha de controle de acesso (CWE-269) no serviço de clipboard (área de transferência) do Android customizado da Samsung, presente em dispositivos móveis anteriores ao pacote SMR Mar-2021 Release 1. O CVSS de 4.4 sugere impacto marginal, mas a falha está no catálogo KEV da CISA porque foi usada em conjunto com outras duas CVEs do mesmo fornecedor (CVE-2021-25369 e CVE-2021-25370) em uma cadeia de exploração real — isoladamente ela é um componente de baixo impacto, mas dentro da cadeia ela é a peça que dá acesso a arquivos locais.

Detalle técnico

O serviço de clipboard do framework Android da Samsung não aplica corretamente as restrições de acesso a determinados arquivos locais que gerencia. A descrição do fornecedor é deliberadamente genérica: 'allows untrusted applications to read or write certain local files' — não especifica qual classe de serviço, endpoint IPC ou quais arquivos exatamente ficam expostos. A CISA classificou a falha como CWE-269 (Improper Privilege Management / controle de acesso indevido), o que indica que o serviço concede a aplicativos sem privilégio elevado uma capacidade de leitura/escrita que deveria estar restrita a componentes privilegiados do sistema.

O vetor CVSS (AV:L/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N) mostra que a exploração é estritamente local — não há componente de rede — e não exige privilégios especiais (PR:N) da aplicação atacante, mas exige interação do usuário (UI:R), provavelmente para acionar alguma operação de clipboard ou abrir/usar o app malicioso de forma que ele dispare a chamada ao serviço vulnerável. O impacto isolado é limitado a confidencialidade e integridade parciais (C:L/I:L), sem impacto em disponibilidade e sem execução de código — a falha por si só entrega leitura/escrita de arquivo, não controle do dispositivo.

Cómo se explota

Na prática, o pré-requisito é ter um aplicativo 'não confiável' (untrusted) instalado e em execução no dispositivo — ou seja, o vetor de entrada real é a instalação de um app malicioso, via sideload, loja alternativa ou engenharia social, não um ataque remoto direto. Uma vez instalado, esse app abusa do serviço de clipboard para ler ou escrever arquivos locais que deveriam estar fora de seu alcance, sem precisar de permissões elevadas do sistema.

O registro da CISA no KEV documenta que essa CVE foi encadeada com CVE-2021-25369 e CVE-2021-25370 — duas outras falhas Samsung do mesmo período — para compor uma cadeia de exploração completa observada em ataques reais. Isso é consistente com o padrão típico de exploit chains móveis: uma falha de acesso a arquivo (esta) serve como primitiva de leitura/escrita/preparação, enquanto as outras CVEs da cadeia fornecem escalonamento de privilégio ou execução de código, resultando em comprometimento efetivo do aparelho. A CISA não classifica isso como uso em ransomware; a exploração conhecida é a que motivou a inclusão no KEV (due date 2022-11-29 para agências federais dos EUA), sem detalhes técnicos adicionais da cadeia disponíveis nas fontes oficiais consultadas.

Versiones

Afectadas
Dispositivos móveis Samsung com pacote de segurança (SMR) anterior ao SMR Mar-2021 Release 1. O fornecedor não detalhou, no material disponível, quais modelos ou versões específicas de Android estavam no escopo — a afirmação oficial é genérica para 'Samsung mobile devices prior to SMR Mar-2021 Release 1'.
Corregidas en
SMR Mar-2021 Release 1 (e releases posteriores, que continuam incorporando a correção nos pacotes mensais subsequentes).

Cómo protegerse

A correção definitiva é atualizar o dispositivo Samsung para o pacote SMR Mar-2021 Release 1 ou posterior. O fornecedor não publicou, nas fontes disponíveis, uma lista de versões de Android/build por modelo — apenas a referência ao pacote mensal de Security Maintenance Release (SMR) de março de 2021.

Se a atualização não for possível de imediato, o controle compensatório real e limitado é reduzir a superfície de instalação de aplicativos não confiáveis: bloquear sideload, restringir instalação a lojas verificadas, e usar soluções de MDM/gestão de dispositivo móvel para impedir instalação de apps fora de política — já que o vetor exige um app malicioso local em execução (AV:L). Isso não elimina a falha, apenas reduz a chance de um app malicioso chegar ao dispositivo. Não existe mitigação via configuração de rede ou WAF, pois a vulnerabilidade não tem componente remoto; qualquer controle perimetral de rede é irrelevante para essa CVE especificamente.

Cómo detectar

Não há assinatura ou indicador de comprometimento público e confiável associado especificamente a esta CVE nas fontes consultadas. Como o vetor é local (um app malicioso já instalado abusando do serviço de clipboard) e não deixa tráfego de rede identificável, a detecção depende de telemetria de endpoint móvel: monitorar aplicativos com permissões incomuns ou comportamento de acesso a arquivos fora de seu sandbox, e — quando há suspeita de cadeia completa — buscar artefatos correlacionados às explorações de CVE-2021-25369 (kernel) e CVE-2021-25370 (driver de display), que são os outros elos documentados pela CISA nessa cadeia. Isso é informação de detecção fraca: não existe lista pública de hashes, domínios ou padrões de exploração divulgada nas fontes oficiais para esta CVE isolada.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Improper access control in clipboard service in Samsung mobile devices prior to SMR Mar-2021 Release 1 allows untrusted applications to read or write certain local files.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.