CVE-2021-25372
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply updates per vendor instructions or discontinue use of the product if updates are unavailable
Resumo
Falha de verificação de limites (out-of-bounds) no driver de DSP usado em dispositivos móveis Samsung, que permite acesso a memória fora dos limites alocados. Está no catálogo KEV da CISA como exploração confirmada em campo, mas o vetor CVSS (AV:P, acesso físico, e AC:H, alta complexidade) indica que não é uma falha explorável remotamente nem trivialmente — o CVSS de 6.1 já reflete essas restrições, então a gravidade real depende muito do cenário de acesso ao dispositivo.
Detalhamento técnico
A vulnerabilidade reside no driver do DSP (Digital Signal Processor) do subsistema de mídia/processamento de sinal em dispositivos móveis Samsung. O driver falha em validar corretamente os limites (boundary check) de algum buffer ou índice controlado por dados de entrada, permitindo que uma operação de leitura ou escrita acesse endereços de memória fora da região alocada. A CISA classifica a falha sob CWE-787 (Out-of-bounds Write), o que é mais específico do que a descrição oficial da Samsung, que fala apenas em 'out of bounds memory access' sem detalhar se é leitura, escrita ou ambos.
O vetor CVSS 3.1 (AV:P/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H) indica pré-requisitos relevantes: acesso físico ao dispositivo (AV:P), privilégios elevados já no sistema (PR:H) e alta complexidade de ataque (AC:H) — provavelmente exigindo condições específicas de timing, estado de memória ou acesso a interfaces de baixo nível do DSP que não são expostas a um app comum sem privilégios. Não há interação do usuário necessária (UI:N) uma vez que os pré-requisitos de acesso e privilégio estejam satisfeitos.
Não há, nas fontes disponíveis, detalhamento de qual chipset ou vendor de DSP está envolvido, nem a função ou arquivo específico do código afetado. A Samsung não publicou análise técnica pública detalhando o mecanismo exato da falha — apenas a linha genérica do advisory.
Como é explorada
Para explorar a falha, o atacante precisa de acesso físico ao dispositivo e de privilégios elevados previamente obtidos no sistema (PR:H) — não é uma vulnerabilidade explorável remotamente via rede ou por um app comum sem permissões elevadas. A complexidade de ataque é classificada como alta, sugerindo que a exploração depende de condições específicas de estado do driver ou de encadeamento com outra falha para obter os privilégios necessários antes de acionar o out-of-bounds.
O impacto, quando explorado com sucesso, é total: confidencialidade, integridade e disponibilidade altas (C:H/I:H/A:H), compatível com escrita fora de limites em contexto de driver de kernel, que tipicamente permite escalonamento de privilégios ou execução de código no contexto do driver do DSP.
A CVE está no catálogo KEV da CISA (adicionada em 2023-06-29, prazo de correção 2023-07-20), o que confirma exploração ativa documentada — mas as fontes disponíveis não trazem detalhes públicos sobre a campanha, o vetor de entrega inicial (por exemplo, se combinada com malware pré-instalado, acesso físico direto, ou uma cadeia de exploits) ou grupos de ameaça associados. O prazo apertado entre publicação original (março/2021) e entrada no KEV (junho/2023) sugere que a exploração foi identificada bem depois da correção estar disponível, cenário típico de dispositivos que não recebem atualizações de segurança em dia.
Versões
Como se proteger
A correção está incluída no pacote SMR Mar-2021 Release 1 (Samsung Mobile Security Maintenance Release de março de 2021). Dispositivos que já receberam esse update, ou qualquer SMR posterior, estão corrigidos — a Samsung consolida patches de segurança cumulativamente em releases mensais subsequentes.
Se o dispositivo não pode receber a atualização (hardware fora do ciclo de suporte, ROM customizada, ou modelo descontinuado), não há paliativo de configuração conhecido publicado pela Samsung para essa falha específica — é uma correção de driver de kernel, não uma opção que pode ser desativada via política de MDM ou flag de sistema. A própria CISA, no KEV, recomenda 'aplicar atualizações conforme instruções do fornecedor ou descontinuar o uso do produto se atualizações não estiverem disponíveis', o que reflete a ausência de mitigação alternativa real.
Controles compensatórios possíveis são organizacionais, não técnicos sobre a falha em si: restringir acesso físico a dispositivos não atualizados, impedir a obtenção de privilégios elevados não autorizados (root/jailbreak) que reduziriam a barreira de PR:H, e priorizar a substituição ou atualização de aparelhos fora de suporte antes de usá-los em ambientes corporativos.
Como detectar
Não há assinatura de rede a procurar, já que a exploração exige acesso físico e privilégios locais — não há tráfego de rede associado ao vetor de ataque. Em nível de dispositivo, sinais possíveis incluem crashes ou kernel panics recorrentes associados ao driver de DSP nos logs do sistema (dmesg/logcat), especialmente correlacionados com apps ou processos que tentam interagir diretamente com a interface do DSP sem privilégio esperado; mas as fontes disponíveis não descrevem um indicador de comprometimento (IoC) público específico para esta CVE.