CVE-2021-25369
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply updates per vendor instructions.
Resumo
Falha de controle de acesso indevido no arquivo sec_log do kernel Samsung, que expõe informações sensíveis do kernel a processos de userspace sem privilégio elevado. Isoladamente é apenas um vazamento de informação (confidencialidade), mas ganha importância porque a CISA confirma que foi explorada em conjunto com outras duas CVEs (2021-25337 e 2021-25370) formando uma cadeia de exploração completa em dispositivos Samsung — por isso está no catálogo KEV mesmo com CVSS moderado (6.2).
Detalhamento técnico
A vulnerabilidade (CWE-200, exposição de informação) está no arquivo sec_log, um componente de log do kernel Samsung que registra eventos de segurança do dispositivo. As permissões de acesso a esse arquivo/interface não restringem adequadamente quem pode lê-lo, permitindo que um processo comum de userspace (sem privilégios especiais — PR:N no vetor CVSS) leia conteúdo que deveria estar restrito ao kernel ou a processos privilegiados.
O vetor de ataque é local (AV:L): o atacante precisa já ter capacidade de executar código no dispositivo, tipicamente via um app instalado ou via outro processo de userspace comprometido. Não há interação do usuário nem necessidade de configuração especial (AC:L, UI:N). O impacto é confidencialidade alta (C:H) e nenhum impacto direto em integridade ou disponibilidade — o valor da falha para um atacante está no que ela revela, não no que ela permite alterar.
O tipo de informação de kernel exposta por logs desse tipo costuma incluir endereços de memória, offsets ou metadados internos que ajudam a derrotar proteções como KASLR (Kernel Address Space Layout Randomization). Isso não dá controle direto sobre o sistema, mas remove uma barreira que outras vulnerabilidades de escalonamento de privilégio dependem para funcionar de forma confiável.
A nota da CISA no KEV descreve o problema como estando em 'Samsung mobile devices using Mali GPU', o que diverge levemente da descrição oficial da Samsung, que fala especificamente do arquivo sec_log sem mencionar o driver Mali. É possível que a CISA tenha generalizado a descrição ao tratar as três CVEs da cadeia (25337, 25369, 25370) como um conjunto único ligado ao driver Mali GPU, já que a CVE-2021-25370 é, de fato, sobre esse driver — mas isso não está confirmado pelo advisory da Samsung para a 25369 especificamente.
Como é explorada
A CISA confirma exploração ativa e documenta que a CVE-2021-25369 foi usada em cadeia com CVE-2021-25337 e CVE-2021-25370. O padrão típico desse tipo de cadeia é: uma vulnerabilidade dá execução de código ou acesso inicial em userspace, o vazamento de informação do kernel (esta CVE) fornece dados que ajudam a contornar proteções de memória, e uma terceira falha entrega escalonamento de privilégio ou execução no kernel. Isso é consistente com o padrão de exploits multi-estágio usados por spyware comercial contra dispositivos móveis, embora as fontes disponíveis não detalhem o ator de ameaça ou a campanha específica.
O pré-requisito real para explorar esta CVE isoladamente é acesso local ao dispositivo — ou seja, o atacante já precisa ter conseguido executar algum código no aparelho, geralmente via um aplicativo malicioso instalado pela vítima ou via exploração remota anterior que dá um ponto de apoio inicial. Sem esse acesso local prévio, a falha não é explorável remotamente por si só.
O impacto isolado (leitura de log do kernel) é baixo para a maioria dos cenários de ameaça comuns; o risco real e a razão da entrada no KEV vêm do uso dela como peça de uma cadeia de exploração mais ampla, o que eleva a prioridade de correção mesmo com CVSS moderado.
Versões
Como se proteger
A correção oficial da Samsung veio no pacote SMR MAR-2021 Release 1 (Samsung Mobile Security Maintenance Release de março de 2021). Dispositivos que já receberam esse update, ou qualquer update de firmware Samsung posterior, não estão mais vulneráveis a esta CVE específica. Não há número de build ou versão de kernel detalhado no advisory disponível — a orientação do fornecedor é aplicar o SMR de março/2021 ou qualquer versão mais recente.
Não há paliativo de configuração documentado para quem não pode atualizar: a falha está nas permissões internas do componente de log do kernel Samsung, não em uma feature que possa ser desativada por flag ou política administrativa acessível ao usuário final. Para frotas corporativas gerenciadas via MDM/EMM, a única ação prática é forçar a atualização de firmware ao patch de março de 2021 ou posterior nos dispositivos elegíveis, e isolar/aposentar dispositivos que não recebem mais atualizações de segurança do fabricante.
Como esta CVE só tem valor prático quando encadeada com outras (CVE-2021-25337 e CVE-2021-25370), corrigir apenas uma delas não elimina o risco da cadeia completa — as três precisam estar corrigidas no mesmo dispositivo.
Como detectar
Não há assinatura de rede associada, já que a exploração é local ao dispositivo — o vazamento ocorre por leitura de um arquivo/interface de log do kernel, sem tráfego de rede diagnosticável. Em nível de dispositivo, monitoramento de EDR mobile ou MDM que registre acessos anômalos a arquivos de log do sistema por processos sem privilégio correspondente pode indicar tentativa de leitura indevida do sec_log, mas não há indicador público confiável (hash, string de log, IOC) divulgado nas fontes consultadas para esta CVE isolada.