← voltar
CVE-2021-25489lowsob ataqueCWE-20

CVE-2021-25489

38Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Attendcvss 3.3epss 0.5%
da publicação à arma
Publicada no NVD6 de out.
CISA KEV+631d
probabilidade de exploração
0.5%top 56% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2023-07-20

Apply updates per vendor instructions or discontinue use of the product if updates are unavailable

Resumo

Falha de validação de entrada no driver de interface do modem (baseband) de dispositivos móveis Samsung, que permite um bug de format string levando a kernel panic (negação de serviço). Está no catálogo KEV da CISA com exploração confirmada, mas o CVSS de 3.3 reflete corretamente o alcance limitado: exige 'radio permission' já concedida, ou seja, não é explorável por qualquer app ou por um atacante remoto sem pé instalado no dispositivo.

Detalhamento técnico

A vulnerabilidade (CWE-20, Improper Input Validation) está no driver que faz a interface entre o kernel Android e o processador de banda base (modem) em dispositivos Samsung. O driver recebe dados vindos do subsistema de rádio/modem e os processa sem validar adequadamente o conteúdo antes de repassá-los a uma função que interpreta strings de formato (padrão clássico de bug 'format string', CWE-134 adjacente). Quando a entrada contém especificadores de formato inesperados (como %s, %n) que o driver não sanitiza, a função de formatação lê ou grava memória em posições não previstas pelo desenvolvedor, corrompendo estado do kernel.

O resultado documentado pelo fornecedor e pela CISA é kernel panic — o driver opera em contexto kernel, então uma falha desse tipo derruba o sistema operacional inteiro, não apenas um processo. Não há indicação, nas fontes disponíveis, de escalonamento para execução de código arbitrário; o impacto reportado é estritamente disponibilidade (CVSS: C:N/I:N/A:L).

O pré-requisito central — 'radio permission' — indica que o atacante precisa de um componente com privilégio para interagir diretamente com a interface do modem, algo que normalmente só processos do sistema (RIL, telephony framework) possuem, não apps de terceiros na Play Store sem exploração adicional. Isso reduz drasticamente a superfície de exposição direta via rede ou app malicioso comum.

Samsung não publicou, nas fontes analisadas, o nome exato do arquivo/driver, o SoC afetado (Exynos vs. Qualcomm) nem a lista de modelos. O advisório de outubro/2021 trata a correção de forma agregada, sem detalhar internals do driver.

Como é explorada

Para explorar, o atacante precisa primeiro obter 'radio permission' — ou seja, controlar ou comprometer um componente que já tenha acesso legítimo à interface do modem (por exemplo, um processo do sistema com privilégio de rádio, ou explorar outra vulnerabilidade que conceda esse acesso). Isso não é uma permissão Android comum concedida a apps de terceiros via manifest; é um nível de acesso privilegiado tipicamente restrito ao framework de telefonia do próprio dispositivo. Portanto, a exploração real geralmente é o segundo estágio de uma cadeia — depois de comprometer algum processo com esse privilégio — ou parte de um cenário onde o atacante tem acesso físico/local ao dispositivo com esse nível de permissão.

Com esse acesso, o atacante controla o conteúdo enviado à interface do modem; ao injetar especificadores de formato malformados nessa entrada, força o driver a processá-los na função de formatação vulnerável, corrompendo memória do kernel e causando pânico — o dispositivo reinicia ou fica inoperante. Não há relato, nas fontes lidas, de uso para execução de código; o efeito prático é negação de serviço.

A presença no catálogo KEV da CISA confirma exploração no mundo real, mas o campo 'Known To Be Used in Ransomware Campaigns' está marcado como 'Unknown', e a due date (2023-07-20) foi definida quase dois anos após a publicação original (2021-10-06), sugerindo que a confirmação de exploração ativa chegou tardiamente à CISA, não necessariamente que houve uma onda massiva de ataques. Não há detalhamento técnico público do exploit usado em campo nas fontes disponíveis.

Versões

Afetadas
Dispositivos móveis Samsung com driver de interface de modem em versão de firmware anterior ao pacote de segurança mensal SMR Oct-2021 Release 1. O fornecedor não publicou, nas fontes analisadas, lista específica de modelos ou versões de kernel/build afetadas.
Corrigidas em
SMR Oct-2021 Release 1 e atualizações de segurança mensais posteriores da Samsung.

Como se proteger

O fornecedor corrigiu a falha na atualização de segurança mensal (SMR) de outubro de 2021, Release 1, para dispositivos Samsung. A recomendação é aplicar essa atualização SMR Oct-2021 Release 1 ou qualquer patch de segurança mensal posterior no dispositivo — a lista específica de modelos e a data de disponibilização variam por região e aparelho, conforme o próprio aviso da Samsung adverte (atualizações de patch de chipset podem atrasar em relação ao pacote mensal).

Como esse é um componente de firmware/kernel amarrado ao build de segurança do fabricante, não existe flag de configuração, política de MDM ou controle de aplicativo que neutralize a falha sem o patch — a correção depende de atualização do sistema operacional/firmware pelo fabricante ou operadora. A recomendação oficial da CISA no KEV é literal: 'aplicar atualizações conforme instruções do fornecedor ou descontinuar o uso do produto se atualizações não estiverem disponíveis' — relevante para dispositivos que já saíram do ciclo de suporte SMR e não recebem mais patches.

Restringir ou monitorar quais componentes do sistema possuem 'radio permission' reduz a superfície de ataque em cadeias que dependam desse acesso como pré-requisito, mas isso é controle arquitetural do fabricante, não algo configurável pelo usuário final ou por um administrador de frota MDM padrão.

Como detectar

Não há assinatura de rede ou padrão de log documentado nas fontes disponíveis para identificar tentativas de exploração — o vetor opera na interface interna entre kernel e modem, fora do alcance de captura de tráfego convencional ou logs de aplicação. O sinal mais direto e indireto é o próprio efeito: kernel panics inesperados e recorrentes em dispositivos Samsung não corrigidos, especialmente correlacionados com atividade anômala de componentes com privilégio de rádio, podem indicar tentativa de exploração, mas não há confirmação definitiva sem análise de crash dump do kernel no dispositivo afetado.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Assuming radio permission is gained, missing input validation in modem interface driver prior to SMR Oct-2021 Release 1 results in format string bug leading to kernel panic.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:L