CVE-2021-25487
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply updates per vendor instructions or discontinue use of the product if updates are unavailable
Resumo
Falha de leitura fora dos limites (out-of-bounds read) no driver de interface do modem de dispositivos móveis Samsung, na função set_skb_priv(), que pode levar à desreferência de um ponteiro de função inválido e execução de código arbitrário. Está no catálogo KEV da CISA com exploração confirmada, mas o vetor CVSS oficial (AV:L, PR:L) contradiz a narrativa de 'execução remota de código' que a própria CISA usa para descrever a falha — os pré-requisitos reais de exploração não estão claros nas fontes públicas.
Detalhamento técnico
A vulnerabilidade reside na função set_skb_priv() do driver de interface do modem (a camada que faz a ponte entre o processador de aplicação (AP) e o processador de banda base/modem em dispositivos Samsung, tipicamente Exynos). O advisory da Samsung e o CWE atribuído pela CISA (CWE-125, Out-of-Bounds Read) indicam que a função não valida corretamente os limites de um buffer antes de operar sobre ele — provavelmente ao processar metadados de um skb (socket buffer) recebido do subsistema de modem.
O efeito prático descrito é a leitura de memória fora dos limites do buffer alocado, seguida de desreferência de um ponteiro de função que foi corrompido ou lido de região inválida de memória. Esse padrão — OOB read que alimenta um ponteiro de função depois chamado (call via ponteiro) — é a receita clássica para conversão de uma leitura fora de limites em execução de código, já que o atacante controla, ao menos parcialmente, o conteúdo lido e interpretado como endereço de função.
As fontes disponíveis não detalham qual componente controla os dados que chegam a set_skb_priv() (se é o processador de banda base, uma aplicação com privilégio local, ou tráfego de rede celular processado antes de chegar ao driver), nem o SVE-ID específico da Samsung para esta CVE. Essa lacuna é relevante: o nome da função e a menção a 'modem interface driver' sugerem proximidade com o tráfego de banda base, mas o vetor CVSS classifica o ataque como local (AV:L), o que aponta para exploração a partir de um processo já em execução no dispositivo com privilégios limitados, não via rede celular direta.
Como é explorada
O vetor CVSS oficial (AV:L/AC:L/PR:L/UI:N) indica ataque local, complexidade baixa, exigindo privilégios baixos e nenhuma interação do usuário. Isso contrasta com a descrição da CISA no catálogo KEV, que fala em 'remote code execution' — divergência que as fontes não resolvem. Na prática, isso sugere que o atacante precisa de algum ponto de execução no próprio dispositivo (um app malicioso com privilégio local, ou controle sobre outro componente que se comunica com o driver de modem) para acionar a leitura fora de limites, e não necessariamente pacotes vindos da rede celular sem qualquer pé no dispositivo.
A confirmação de exploração ativa vem exclusivamente da entrada no catálogo KEV da CISA (adicionada em 2023-06-29, com prazo de mitigação em 2023-07-20) — quase dois anos após a publicação da CVE em outubro de 2021. A CISA não detalha campanhas, atores ou alvos específicos; apenas classifica como 'known exploited'. Não há, nas fontes consultadas, writeup técnico público de pesquisadores demonstrando o exploit completo, o que limita a análise sobre a real complexidade de armar o OOB read em execução de código confiável.
O impacto final, segundo a descrição oficial e o CWE-125, é execução de código arbitrário via desreferência de ponteiro de função corrompido — potencialmente dentro do contexto de privilégio do driver de modem, que costuma operar com acesso elevado no kernel ou em processador dedicado, tornando a escalação de privilégio o desfecho mais provável mesmo que o ponto de entrada exija privilégio local baixo.
Versões
Como se proteger
A correção está no Samsung Mobile Security Bulletin de outubro de 2021 (SMR Oct-2021 Release 1). A ação correta é aplicar a atualização de segurança mensal da Samsung igual ou posterior a esse release nos dispositivos afetados. As fontes disponíveis não listam os modelos e faixas de versão de firmware específicas cobertas pelo boletim — apenas o release mensal como referência de corte.
Não há paliativo de configuração conhecido nas fontes consultadas: a falha está em um driver de kernel/modem, não em uma feature que possa ser desabilitada por flag ou política de MDM. Para dispositivos que não recebem mais atualizações de segurança da Samsung (fim de suporte), a única mitigação real listada pela CISA é 'discontinuar o uso do produto' — não existe controle compensatório de rede ou aplicação (WAF, IDS) capaz de neutralizar uma falha de memória em driver de baixo nível como esta.
O prazo do KEV da CISA (2023-07-20) já passou; qualquer dispositivo Samsung ainda vulnerável hoje está fora de conformidade há tempo. Verificar o nível de patch de segurança do Android/One UI do dispositivo (deve corresponder a outubro/2021 ou posterior) é o único critério objetivo disponível para confirmar a correção.
Como detectar
Não há assinatura ou indicador de comprometimento público conhecido para esta CVE nas fontes consultadas. Como a falha está em um driver de kernel/modem operando em nível baixo, exploração exitosa dificilmente deixa rastro em logs de aplicação; sinais possíveis seriam crashes ou reinicializações anômalas do subsistema de modem/RIL (radio interface layer) em dmesg/kernel log, ou comportamento instável do processo relacionado ao modem, mas nenhuma dessas evidências foi confirmada como indicador confiável de exploração desta CVE especificamente.