← voltar
CVE-2021-25394mediumsob ataqueCWE-416

CVE-2021-25394

43Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Attendcvss 6.4epss 0.4%
da publicação à arma
Publicada no NVD11 de jun.
CISA KEV+748d
probabilidade de exploração
0.4%top 66% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2023-07-20

Apply updates per vendor instructions or discontinue use of the product if updates are unavailable

Resumo

Falha de use-after-free por race condition no driver do carregador MFC (MFC charger driver) em dispositivos móveis Samsung, corrigida no pacote de segurança SMR MAY-2021 Release 1. Não é explorável remotamente por um atacante sem acesso prévio: exige que o subsistema de rádio (RIL/modem) já esteja comprometido, funcionando como escalonamento de privilégio de 'radio' para escrita arbitrária em nível de kernel. Está no catálogo KEV da CISA como exploração confirmada em ambiente real, o que eleva sua relevância mesmo com CVSS moderado (6.4).

Detalhamento técnico

A vulnerabilidade é uma condição de corrida (race condition) entre threads/processos que acessam uma estrutura de dados do driver do MFC charger (o circuito de carregamento sem fio/Multi-Function Charger da Samsung) sem sincronização adequada. Um dos caminhos libera (free) a memória associada a essa estrutura enquanto outro caminho ainda mantém uma referência e a utiliza depois — o clássico CWE-416 (Use After Free). Como o driver opera em contexto de kernel, a memória liberada pode ser realocada e preenchida com dados controlados pelo atacante, resultando em escrita arbitrária (arbitrary write) quando o ponteiro obsoleto é dereferenciado.

O detalhe crítico do vetor CVSS (PR:H, AC:H) é que o atacante precisa operar com privilégio de 'radio' — ou seja, já ter comprometido o processo/daemon RIL (Radio Interface Layer) do Android, que roda com privilégios elevados mas abaixo do kernel. A partir desse ponto de apoio, o atacante aciona a corrida no driver MFC para obter escrita em memória do kernel, o que normalmente permite escalar para execução de código com privilégios de kernel/root.

Não há detalhamento técnico público do fornecedor sobre o offset de código, a função exata do driver ou a sequência de operações que dispara a corrida — a análise da Samsung é publicada apenas como entrada de catálogo (SVE) sem write-up técnico aberto.

Como é explorada

Pré-requisito real: o atacante precisa de um comprometimento prévio do processo com privilégio 'radio' (tipicamente via exploração separada do stack de banda base, RIL ou modem). Isso não é uma condição trivial de atingir remotamente sem uma cadeia de exploits — CVE-2021-25394 é, na prática, o segundo elo de uma cadeia de escalonamento de privilégios em dispositivos Android da Samsung, não uma vulnerabilidade autônoma explorável por um app malicioso comum ou por um atacante de rede.

O vetor de ataque é local (AV:L) e a complexidade de exploração é alta (AC:H), refletindo a dificuldade de ganhar a corrida entre free e uso, algo que costuma exigir manipulação de timing e possivelmente múltiplas tentativas. Uma vez explorada com sucesso, o impacto é total (C:H/I:H/A:H): escrita arbitrária em kernel geralmente se traduz em execução de código com privilégios máximos, comprometendo integridade e confidencialidade completas do dispositivo.

O registro no catálogo KEV da CISA confirma exploração ativa observada, mas nem a Samsung nem a CISA publicaram detalhes de campanha, atores ou contexto (ex.: se foi usada em spyware comercial contra dispositivos específicos). A ausência de 'Known to be used in ransomware campaigns' no KEV não descarta uso em vigilância direcionada, um padrão comum para vulnerabilidades de escalonamento em kernel de modem/rádio.

Versões

Afetadas
Dispositivos móveis Samsung com o driver do carregador MFC (MFC charger driver) em versões de firmware anteriores ao pacote de segurança SMR MAY-2021 Release 1. O fornecedor não publicou, na página consultada, lista específica de modelos ou versões de kernel/Android afetadas.
Corrigidas em
SMR MAY-2021 Release 1 e pacotes de segurança posteriores da Samsung.

Como se proteger

A correção oficial está no pacote de segurança SMR MAY-2021 Release 1 (Samsung Mobile Release) e posteriores. A ação prática é aplicar a atualização de segurança mensal da Samsung correspondente a maio de 2021 ou mais recente via configurações do sistema (Configurações > Atualização de software) ou through updates empresariais (Knox/EMM). O fornecedor não especifica lista de modelos/chipsets afetados nesta entrada; a disponibilidade do patch varia por modelo e operadora, como o próprio aviso da Samsung ressalva quanto a atrasos regionais.

Como o driver é específico de hardware Samsung (MFC charger, ligado ao carregamento sem fio), não há flag de configuração de usuário, workaround de runtime ou desativação seletiva documentada que mitigue a falha sem o patch do kernel/firmware. Desativar o carregamento sem fio não é uma mitigação validada pelo fornecedor e não deve ser assumida como suficiente, já que a superfície de exploração está no driver, não necessariamente no uso ativo da função de carregamento.

Para frotas corporativas com dispositivos fora de suporte ou sem atualização disponível, a única alternativa realista listada pela CISA no KEV é descontinuar o uso do produto. Como a exploração depende de comprometimento prévio do componente de rádio, reduzir a superfície de ataque do RIL/modem (patches de banda base, restrição de apps com acesso a rádio) funciona como controle compensatório parcial, mas não elimina a falha em si.

Como detectar

Não há assinatura de rede ou log de aplicação confiável para detectar exploração, já que o ataque ocorre inteiramente em nível de kernel/driver local após comprometimento prévio do componente de rádio. Sinais indiretos possíveis incluem crashes ou panics do kernel relacionados ao driver MFC/charger em logs de sistema (dmesg, kernel logs, tombstones do Android) e evidências de comprometimento anterior do processo RIL/radio, que é pré-requisito da cadeia. Sem telemetria de EDR mobile ou acesso a logs de kernel do dispositivo, a exploração tende a ser invisível para o SOC.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A use after free vulnerability via race condition in MFC charger driver prior to SMR MAY-2021 Release 1 allows arbitrary write given a radio privilege is compromised.
CVSS:3.1/AV:L/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H