CVE-2021-25487
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Apply updates per vendor instructions or discontinue use of the product if updates are unavailable
Resumen
Falha de leitura fora dos limites (out-of-bounds read) no driver de interface do modem de dispositivos móveis Samsung, na função set_skb_priv(), que pode levar à desreferência de um ponteiro de função inválido e execução de código arbitrário. Está no catálogo KEV da CISA com exploração confirmada, mas o vetor CVSS oficial (AV:L, PR:L) contradiz a narrativa de 'execução remota de código' que a própria CISA usa para descrever a falha — os pré-requisitos reais de exploração não estão claros nas fontes públicas.
Detalle técnico
A vulnerabilidade reside na função set_skb_priv() do driver de interface do modem (a camada que faz a ponte entre o processador de aplicação (AP) e o processador de banda base/modem em dispositivos Samsung, tipicamente Exynos). O advisory da Samsung e o CWE atribuído pela CISA (CWE-125, Out-of-Bounds Read) indicam que a função não valida corretamente os limites de um buffer antes de operar sobre ele — provavelmente ao processar metadados de um skb (socket buffer) recebido do subsistema de modem.
O efeito prático descrito é a leitura de memória fora dos limites do buffer alocado, seguida de desreferência de um ponteiro de função que foi corrompido ou lido de região inválida de memória. Esse padrão — OOB read que alimenta um ponteiro de função depois chamado (call via ponteiro) — é a receita clássica para conversão de uma leitura fora de limites em execução de código, já que o atacante controla, ao menos parcialmente, o conteúdo lido e interpretado como endereço de função.
As fontes disponíveis não detalham qual componente controla os dados que chegam a set_skb_priv() (se é o processador de banda base, uma aplicação com privilégio local, ou tráfego de rede celular processado antes de chegar ao driver), nem o SVE-ID específico da Samsung para esta CVE. Essa lacuna é relevante: o nome da função e a menção a 'modem interface driver' sugerem proximidade com o tráfego de banda base, mas o vetor CVSS classifica o ataque como local (AV:L), o que aponta para exploração a partir de um processo já em execução no dispositivo com privilégios limitados, não via rede celular direta.
Cómo se explota
O vetor CVSS oficial (AV:L/AC:L/PR:L/UI:N) indica ataque local, complexidade baixa, exigindo privilégios baixos e nenhuma interação do usuário. Isso contrasta com a descrição da CISA no catálogo KEV, que fala em 'remote code execution' — divergência que as fontes não resolvem. Na prática, isso sugere que o atacante precisa de algum ponto de execução no próprio dispositivo (um app malicioso com privilégio local, ou controle sobre outro componente que se comunica com o driver de modem) para acionar a leitura fora de limites, e não necessariamente pacotes vindos da rede celular sem qualquer pé no dispositivo.
A confirmação de exploração ativa vem exclusivamente da entrada no catálogo KEV da CISA (adicionada em 2023-06-29, com prazo de mitigação em 2023-07-20) — quase dois anos após a publicação da CVE em outubro de 2021. A CISA não detalha campanhas, atores ou alvos específicos; apenas classifica como 'known exploited'. Não há, nas fontes consultadas, writeup técnico público de pesquisadores demonstrando o exploit completo, o que limita a análise sobre a real complexidade de armar o OOB read em execução de código confiável.
O impacto final, segundo a descrição oficial e o CWE-125, é execução de código arbitrário via desreferência de ponteiro de função corrompido — potencialmente dentro do contexto de privilégio do driver de modem, que costuma operar com acesso elevado no kernel ou em processador dedicado, tornando a escalação de privilégio o desfecho mais provável mesmo que o ponto de entrada exija privilégio local baixo.
Versiones
Cómo protegerse
A correção está no Samsung Mobile Security Bulletin de outubro de 2021 (SMR Oct-2021 Release 1). A ação correta é aplicar a atualização de segurança mensal da Samsung igual ou posterior a esse release nos dispositivos afetados. As fontes disponíveis não listam os modelos e faixas de versão de firmware específicas cobertas pelo boletim — apenas o release mensal como referência de corte.
Não há paliativo de configuração conhecido nas fontes consultadas: a falha está em um driver de kernel/modem, não em uma feature que possa ser desabilitada por flag ou política de MDM. Para dispositivos que não recebem mais atualizações de segurança da Samsung (fim de suporte), a única mitigação real listada pela CISA é 'discontinuar o uso do produto' — não existe controle compensatório de rede ou aplicação (WAF, IDS) capaz de neutralizar uma falha de memória em driver de baixo nível como esta.
O prazo do KEV da CISA (2023-07-20) já passou; qualquer dispositivo Samsung ainda vulnerável hoje está fora de conformidade há tempo. Verificar o nível de patch de segurança do Android/One UI do dispositivo (deve corresponder a outubro/2021 ou posterior) é o único critério objetivo disponível para confirmar a correção.
Cómo detectar
Não há assinatura ou indicador de comprometimento público conhecido para esta CVE nas fontes consultadas. Como a falha está em um driver de kernel/modem operando em nível baixo, exploração exitosa dificilmente deixa rastro em logs de aplicação; sinais possíveis seriam crashes ou reinicializações anômalas do subsistema de modem/RIL (radio interface layer) em dmesg/kernel log, ou comportamento instável do processo relacionado ao modem, mas nenhuma dessas evidências foi confirmada como indicador confiável de exploração desta CVE especificamente.