CVE-2021-25370
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply updates per vendor instructions.
Resumo
Falha de use-after-free (CWE-416) no driver dpu (Display Processing Unit) de dispositivos Samsung Mobile com GPU Mali, causada por tratamento incorreto de file descriptor, resultando em corrupção de memória em espaço de kernel e kernel panic. O CVSS 6.1 subestima o risco real: a CISA confirma exploração ativa e documenta que essa CVE foi encadeada com CVE-2021-25337 e CVE-2021-25369 em ataques reais, formando uma cadeia capaz de ir além de negação de serviço.
Detalhamento técnico
O driver dpu do SoC Exynos (associado à GPU Mali) gerencia file descriptors ligados a recursos de buffer/display. A implementação falha na forma como esses descritores são referenciados/liberados, permitindo que um recurso já liberado seja reutilizado — o padrão clássico de use-after-free (CWE-416). Isso corrompe estruturas de memória do kernel.
O vetor CVSS (AV:P/AC:H/PR:H) indica que a exploração isolada exige acesso físico ao dispositivo, privilégios elevados já concedidos e complexidade de ataque alta — típico de bugs de condição de corrida ou de manipulação fina de ciclo de vida de recursos do kernel, sem interação do usuário (UI:N).
A descrição oficial da Samsung é mínima: fala em 'incorrect implementation handling file descriptor' e aponta apenas o sintoma final (memory corruption → kernel panic), sem detalhar a rotina exata do driver nem o caminho de código afetado. Não há detalhamento técnico público da Samsung sobre o mecanismo interno alterado no patch.
Como é explorada
Isoladamente, a falha permite negação de serviço via kernel panic — um crash provocado por corrupção de memória no driver dpu, exigindo que o atacante já tenha privilégios elevados e acesso físico/local ao aparelho (não é explorável remotamente por rede).
O valor real dessa CVE está no encadeamento: a CISA documenta que ela foi combinada com CVE-2021-25337 (controle de acesso incorreto) e CVE-2021-25369 (leitura fora de limites) em ataques observados. Nesse tipo de cadeia, uma falha concede acesso indevido a um recurso, outra vaza informação de kernel (útil para contornar KASLR/mitigar aleatorização de endereço) e a corrupção de memória do dpu é usada como primitiva final para escalar privilégios ou executar código em kernel — o padrão típico de ferramentas forenses/exploração comercial contra dispositivos Exynos.
A entrada no catálogo KEV da CISA confirma exploração no mundo real (data de inclusão: 2022-11-08), mas não há indicação de uso em campanhas de ransomware. Não há PoC pública detalhada nem exploit-kit conhecido amplamente divulgado; a exploração documentada é atribuída a atores com capacidade de encadear múltiplas vulnerabilidades do mesmo lote de patches.
Versões
Como se proteger
Aplicar o pacote SMR Mar-2021 Release 1 (Samsung Mobile Security Maintenance Release) ou posterior, que corrige a implementação do driver dpu. A Samsung não publicou paliativo alternativo (flag, configuração ou workaround) para quem não pode atualizar — a única correção documentada é a atualização de firmware/kernel do dispositivo.
O risco prático depende do modelo: dispositivos Samsung fora do ciclo de suporte de segurança (aparelhos antigos que nunca receberam o SMR Mar-2021) permanecem vulneráveis permanentemente, sem caminho de correção. Como a exploração exige acesso físico/local e privilégios prévios, controles compensatórios relevantes são organizacionais: gestão de dispositivo móvel (MDM) impedindo instalação de apps não confiáveis com acesso privilegiado, bloqueio de depuração USB/ADB em produção, e políticas que reduzam o tempo de exposição física do aparelho a terceiros (relevante em contextos de extração forense não autorizada).
Não existe mitigação via rede (WAF, firewall) porque o vetor é local/físico ao SoC do aparelho, não uma superfície de rede.
Como detectar
Não há assinatura de rede a monitorar, já que a exploração é local/física. Em nível de dispositivo, o único sinal prático é a ocorrência de kernel panics associados ao driver dpu (ou dmesg/logs de crash de kernel citando dpu/decon/estruturas de display) sem causa aparente de hardware — mas isso não distingue exploração deliberada de bug espontâneo sem análise de dump de kernel. Não há IOC público conhecido nem conjunto de detecção confiável divulgado pela Samsung ou pela CISA para essa CVE especificamente.