CVE-2021-25371
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply updates per vendor instructions or discontinue use of the product if updates are unavailable
Resumo
Falha no driver do DSP (Digital Signal Processor) de dispositivos Samsung Mobile que permite carregar bibliotecas ELF arbitrárias dentro do processador de sinal digital, sem validação adequada de origem/integridade do binário carregado. Está no catálogo KEV da CISA como exploração confirmada, mas o vetor CVSS (AV:P/AC:H/PR:H) mostra que não é uma falha remota trivial: exige acesso físico ao aparelho e privilégios já elevados no sistema, o que a torna uma peça de escalonamento/persistência dentro de uma cadeia de exploração, não um ponto de entrada isolado.
Detalhamento técnico
O driver do DSP em dispositivos Samsung aceita o carregamento de bibliotecas no formato ELF para execução dentro do coprocessador de sinal digital, sem impor verificação suficiente de que o arquivo carregado é uma biblioteca legítima assinada ou autorizada. A CISA classifica a falha sob CWE-912 (Hidden Functionality), mas a mecânica descrita — carregamento de código arbitrário sem checagem de integridade — é tipicamente associada a falta de validação de origem de código executável (CWE-494/CWE-668), independentemente da categorização formal.
O DSP em SoCs móveis roda com privilégios e visão de memória distintos do kernel Android principal, funcionando como um subsistema semi-isolado usado para processamento de áudio, imagem e sensores. Um atacante capaz de submeter um binário ELF malicioso ao driver consegue executar código nesse contexto privilegiado, potencialmente contornando proteções do kernel principal e obtendo acesso a memória e periféricos que o DSP gerencia.
O vetor CVSS 3.1 (AV:P/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H) documenta as pré-condições reais: acesso físico ao dispositivo (AV:P), complexidade de ataque alta (AC:H) e privilégios elevados já necessários (PR:H). Isso indica que o atacante precisa já ter comprometido o dispositivo em algum grau — seja com acesso físico direto, seja com código rodando com privilégios elevados — antes de conseguir abusar do driver do DSP. Não há indicação de que a falha seja explorável remotamente ou sem interação prévia com o hardware/software local.
Como é explorada
Na prática, a exploração exige que o atacante já controle um processo com privilégios suficientes no dispositivo (PR:H) e tenha acesso físico ao aparelho (AV:P) — não é uma falha explorável por uma página web maliciosa ou por uma mensagem recebida remotamente. Isso a posiciona como um elo de escalonamento de privilégios ou persistência dentro de uma cadeia de exploração mais ampla, útil depois que outro vetor (físico, malware local, ou app com permissões elevadas) já deu ao atacante um ponto de apoio no sistema.
A CISA incluiu a CVE-2021-25371 no catálogo KEV em 29/06/2023, confirmando exploração no mundo real, mas nem a entrada da CISA nem o advisory da Samsung disponibilizam detalhes técnicos de como a exploração foi conduzida ou por quem. Não há writeup público de pesquisadores detalhando a cadeia completa de exploração para esta CVE específica nas fontes disponíveis.
O resultado da exploração bem-sucedida, segundo o CVSS (C:H/I:H/A:H), é comprometimento total de confidencialidade, integridade e disponibilidade — consistente com execução de código arbitrário dentro do contexto do DSP, um subsistema que em muitos SoCs móveis tem acesso privilegiado a memória e periféricos fora do alcance normal de um app Android sandboxed.
Versões
Como se proteger
A correção oficial da Samsung está no pacote SMR Mar-2021 Release 1 (Security Maintenance Release de março de 2021). O advisory disponível não lista os modelos específicos de dispositivo ou versões de firmware/chipset cobertas por este pacote — a Samsung publica essa granularidade no boletim mensal do security site, mas o conteúdo consultado não trouxe a tabela de modelos afetados para esta CVE em particular.
O paliativo real quando a atualização SMR de março de 2021 (ou posterior) não está disponível é limitar as condições que a CVE exige: já que a exploração pressupõe acesso físico e privilégios elevados prévios, controles que reduzem a superfície de comprometimento inicial — bloqueio de instalação de apps fora de fontes controladas, MDM que restrinja debugging/USB, e políticas contra dispositivos desbloqueados (rooted) — reduzem a chance de um atacante chegar ao pré-requisito PR:H necessário para abusar do driver do DSP. Isso não corrige a falha, apenas encarece a cadeia de ataque.
Atualizar o firmware para a build com o patch SMR Mar-2021 Release 1 ou posterior é a única correção real. Não há flag de configuração, política de MDM ou controle de rede que neutralize a vulnerabilidade em si, já que ela está no driver do kernel/DSP do dispositivo — qualquer mitigação que não seja a atualização de firmware é redução de superfície, não remoção da falha.
Como detectar
Não há assinatura ou indicador de comprometimento público associado a esta CVE nas fontes consultadas. A exploração ocorre no nível do driver do DSP, dentro do dispositivo, sem tráfego de rede associado ao vetor em si — logs relevantes seriam de kernel/dmesg do dispositivo Android relacionados a falhas de carregamento ou comportamento anômalo do subsistema DSP, mas não há padrão documentado publicamente que sirva de assinatura confiável de detecção.