CVE-2021-25395
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply updates per vendor instructions or discontinue use of the product if updates are unavailable
Resumo
Race condition (CWE-362) no driver do carregador MFC (Multi-Function Charger) em dispositivos móveis Samsung, presente em versões anteriores ao SMR de maio/2021 Release 1. A falha permite que um atacante local, que já tenha comprometido o privilégio de rádio (radio/RIL), contorne a verificação de assinatura do driver e explore uma condição de use-after-free para obter escrita arbitrária. Não é uma vulnerabilidade de entrada remota isolada — é uma peça de escalonamento usada depois que outro componente (o subsistema de rádio) já foi comprometido, o que explica o AV:L/PR:H no vetor CVSS mesmo estando no catálogo KEV da CISA.
Detalhamento técnico
O driver do MFC charger no kernel Samsung realiza uma verificação de assinatura antes de aceitar certas operações/comandos. Existe uma janela de corrida entre a verificação de assinatura e o uso subsequente do recurso validado: se um atacante conseguir intercalar operações concorrentes nessa janela, o código passa a operar sobre um objeto que já foi liberado (use-after-free), classificado pela CISA como CWE-362 (Race Condition) com efeito de escrita indevida.
O pré-requisito citado pela Samsung — 'radio privilege comprometido' — indica que o atacante precisa já ter controle sobre o contexto de rádio (RIL) do dispositivo, um domínio de privilégio separado do userland normal. Isso torna a falha um elo de uma cadeia: primeiro compromete-se o radio, depois usa-se essa condição de corrida no driver MFC para escrever em memória do kernel protegida pela verificação de assinatura, efetivamente contornando esse controle.
O vetor CVSS 3.1 (AV:L/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H) reflete exatamente isso: acesso local, alta complexidade de ataque (ganhar a corrida), privilégios altos como pré-condição, sem interação do usuário, mas com impacto total em confidencialidade, integridade e disponibilidade caso a exploração tenha sucesso — coerente com escrita arbitrária em kernel.
A Samsung não publicou detalhes de implementação (não há CVE technical writeup público detalhado nas fontes disponíveis), e o boletim oficial se limita à frase padrão de correção no SMR de maio/2021.
Como é explorada
Explorar essa falha exige duas etapas: (1) comprometer previamente o privilégio de rádio do dispositivo — isto é, obter execução de código ou controle sobre o processo/contexto RIL, algo que normalmente já demanda outra vulnerabilidade ou acesso privilegiado prévio; (2) então, a partir desse contexto, disparar operações concorrentes contra o driver MFC charger de forma a ganhar a condição de corrida entre a checagem de assinatura e o uso do objeto, provocando o use-after-free e conseguindo escrita no kernel.
Isso torna a CVE-2021-25395 tipicamente um componente de escalonamento de privilégio dentro de uma cadeia de exploração maior (ex.: comprometimento do baseband/RIL seguido de elevação para o kernel principal), e não um vetor de ataque remoto autônomo. Não há indicação nas fontes disponíveis de que a exploração seja trivial ou automatizável sem esse acesso prévio.
A CISA incluiu a CVE no catálogo KEV (adicionada em 29/06/2023, prazo de correção 20/07/2023), confirmando exploração real observada — mas os detalhes de quem explorou, em que campanha e com qual finalidade não constam nas fontes catalogadas aqui. Não invente esse contexto: apenas o fato da exploração confirmada está documentado.
Versões
Como se proteger
A correção oficial está no Samsung Mobile Security Bulletin de maio/2021 (SMR MAY-2021 Release 1). Dispositivos Samsung que já receberam esse pacote de atualização de segurança (ou qualquer SMR posterior, já que patches se acumulam) não estão mais expostos a essa falha específica.
Não há lista de modelos ou versões de firmware específicas disponível nas fontes consultadas — a Samsung publica o bulletin de forma agregada por mês, sem detalhar por device/build neste registro. Para quem gerencia frota de dispositivos Android/Samsung, o caminho prático é confirmar o nível de patch de segurança (Security Patch Level) igual ou posterior a maio/2021 via configurações do sistema ou MDM, e priorizar dispositivos que não recebem mais atualizações (fim de vida) — a orientação da CISA no KEV, na ausência de patch disponível, é considerar a descontinuação do uso do produto.
Como mitigação compensatória, não existe controle de rede ou WAF aplicável (a falha é local/kernel), e não há flag de configuração documentada para desabilitar o driver MFC charger sem impacto funcional (perda de gerenciamento de carregamento). A defesa real depende de impedir a etapa prévia da cadeia — isto é, tratar o comprometimento do subsistema de rádio como o verdadeiro ponto de controle, já que sem ele esta CVE isolada não é explorável.
Como detectar
Não há assinatura de rede ou log de aplicação conhecida para detectar tentativas de exploração, já que a falha ocorre em espaço de kernel local (driver MFC charger) e depende de uma condição de corrida, não de uma requisição observável externamente. Em ambiente de resposta a incidente, sinais indiretos relevantes seriam evidências de comprometimento prévio do processo/contexto de rádio (RIL) no dispositivo — crashes ou reinícios anômalos do subsistema de modem/rádio, ou logs de kernel (dmesg/kmsg) mostrando panics ou alertas relacionados ao driver MFC/charger em torno do período suspeito. Nenhuma das fontes consultadas documenta um indicador de comprometimento específico publicado para esta CVE.