← voltar
CVE-2021-1048highsob ataqueCWE-416

CVE-2021-1048

51Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 7.8epss 1.0%
da publicação à arma
Publicada no NVD15 de dez.
CISA KEV+159d
probabilidade de exploração
1.0%top 38% das CVEs
exploração observada
simCISA + VulnCheck
O que os fabricantes declaram (VEX)

Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.

Não afetado
5 produtos (198 componentes)porque o código vulnerável não está presente no produto
Red Hat Enterprise Linux 9 · Red Hat Enterprise Linux 8 · Red Hat Enterprise Linux 7 · Red Hat Enterprise Linux 6 · Red Hat Virtualization 4
Ação exigida pela CISAprazo federal: 2022-06-13

Apply updates per vendor instructions.

Resumo

Use-after-free no subsistema epoll do kernel Android, na função ep_loop_check_proc de eventpoll.c, que permite escalonamento de privilégio local. O Google confirmou no boletim de segurança de novembro/2021 indícios de exploração limitada e direcionada antes mesmo da publicação da CVE, e o CISA a incluiu no catálogo KEV em maio/2022 confirmando exploração ativa. Não é uma falha remota: exige que o atacante já execute código no dispositivo, mas sem interação do usuário e sem privilégios adicionais além dos de um app comum.

Detalhamento técnico

A falha é classificada como CWE-416 (use-after-free) na função ep_loop_check_proc do arquivo eventpoll.c, parte da implementação do epoll no kernel Linux/Android. Essa função participa da lógica de detecção de ciclos quando file descriptors de epoll são aninhados uns dentro dos outros (um epoll monitorando outro epoll) — o kernel precisa varrer essa estrutura para evitar loops infinitos, e é nesse caminho de verificação que a referência a uma estrutura já liberada pode ser reutilizada.

O Google não publicou detalhes de code review nem o commit específico junto com o advisory consultado; a descrição oficial do Android Security Bulletin/AOSP se limita a apontar a função e o tipo de falha, com o Android ID A-204573007 referenciando um patch upstream do kernel.

O impacto declarado é corrupção de memória com potencial para execução de código no contexto do kernel, o que na prática Android se traduz em escalonamento de privilégio local — um processo com privilégios baixos (um app comum) pode elevar seu contexto de execução.

Como é explorada

O vetor CVSS (AV:L/AC:L/PR:L/UI:N) resume o pré-requisito real: o atacante precisa de execução de código local no dispositivo — ou seja, um app malicioso instalado, com as permissões mínimas de qualquer app — e a partir daí explora a race/use-after-free sem precisar de interação do usuário nem de permissões adicionais concedidas pelo usuário. Isso normalmente significa manipular file descriptors de epoll de forma a acionar o caminho de verificação de ciclo (ep_loop_check_proc) em um momento em que a estrutura referenciada já foi liberada, corrompendo memória do kernel.

O Android Security Bulletin de novembro/2021 declarou explicitamente 'indicações de que CVE-2021-1048 e CVE-2021-0920 podem estar sob exploração limitada e direcionada' antes mesmo do CVE ser formalmente publicado (dezembro/2021). Isso é consistente com o padrão típico de uso dessas falhas em cadeias de spyware/exploração direcionada contra dispositivos específicos, e não com campanhas de massa — o EPSS baixo (0.01) reflete justamente a ausência de exploração oportunista em escala.

A inclusão no catálogo KEV da CISA em maio/2022 confirma exploração ativa observada, mas nem o boletim do Google nem a entrada do CISA descrevem a cadeia completa de exploração (a falha isolada dá corrupção de memória/EoP local; para virar comprometimento remoto ela normalmente é encadeada com outra vulnerabilidade de entrada, como uma falha em app ou navegador que primeiro ganha execução de código no dispositivo).

Versões

Afetadas
Kernel Android (componente 'Upstream kernel'), afetando dispositivos com nível de patch de segurança anterior a 2021-11-05. O boletim não detalha faixas de versão de kernel upstream ou de branch específicas no texto disponível.
Corrigidas em
Dispositivos com nível de patch de segurança Android 2021-11-05 ou posterior (Android Security Bulletin, novembro de 2021).

Como se proteger

A correção é aplicar o nível de patch de segurança Android 2021-11-05 ou posterior, conforme o Android Security Bulletin de novembro/2021. O boletim não especifica ranges de versão de kernel upstream nem commits exatos no texto disponível — a referência oficial é 'Upstream kernel' com Android ID A-204573007, e a correção chega ao dispositivo via atualização OTA do fabricante que incorpore esse nível de patch.

Não existe mitigação de configuração ou WAF aplicável: é uma falha de kernel explorável localmente, então o único controle compensatório real é reduzir a superfície de instalação de apps não confiáveis (Google Play Protect ativo, bloqueio de instalação de fontes desconhecidas) enquanto a atualização de patch level não chega — isso reduz a chance de um app malicioso alcançar o código vulnerável, mas não elimina o risco se o dispositivo já roda código controlado pelo atacante por outra via.

O CISA exigiu, para agências federais dos EUA sob a BOD 22-01, aplicar a atualização até 13/06/2022 (due date da entrada KEV), o que serve de referência de urgência mesmo fora desse contexto regulatório: dispositivos Android sem esse patch level e sem perspectiva de atualização do fabricante devem ser tratados como tendo exposição residual sem correção disponível.

Como detectar

Não há assinatura de rede aplicável — a exploração é local, dentro do kernel, sem tráfego de rede associado. Em nível de host, sinais possíveis incluem crashes ou panics do kernel relacionados a estruturas de epoll (mensagens de kernel/dmesg envolvendo eventpoll ou epoll_ctl em contextos anômalos) e comportamento inesperado de apps que manipulam grande número de file descriptors de epoll aninhados; nenhuma dessas fontes fornece um indicador confiável e específico de exploração desta CVE, e o Google não publicou IOCs associados aos casos de 'exploração limitada e direcionada' citados no boletim.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
In ep_loop_check_proc of eventpoll.c, there is a possible way to corrupt memory due to a use after free. This could lead to local escalation of privilege with no additional execution privileges needed. User interaction is not needed for exploitation.Product: AndroidVersions: Android kernelAndroid ID: A-204573007References: Upstream kernel
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
n/a · Android