← voltar
CVE-2022-22265mediumsob ataqueCWE-703

CVE-2022-22265

43Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Attendcvss 5epss 0.4%
da publicação à arma
Publicada no NVD7 de jan.
CISA KEV+619d
probabilidade de exploração
0.4%top 67% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2023-10-09

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Falha no driver de NPU (Neural Processing Unit) de chipsets Exynos da Samsung, que trata incorretamente uma condição excepcional e permite escrita arbitrária de memória e execução de código. Está no catálogo KEV da CISA como exploração confirmada, mas o vetor CVSS (AV:L, AC:H, PR:L, UI:R) indica que a exploração exige acesso local ao dispositivo, privilégios prévios e interação do usuário — não é uma falha explorável remotamente sem contexto adicional, o que reduz o alcance prático apesar do selo de 'exploração ativa'.

Detalhamento técnico

A Samsung descreve a falha como 'improper check or handling of exceptional conditions' no driver de NPU — a unidade de processamento neural presente em determinados SoCs Exynos, usada para aceleração de cargas de IA/ML no dispositivo. O driver não trata corretamente uma condição de erro/exceção durante alguma operação (por exemplo, liberação ou reuso de um recurso/buffer), o que abre uma janela para corromper estruturas de memória do kernel.

A CISA, no KEV, classifica a vulnerabilidade como Use-After-Free (CWE-416 na prática, embora o rótulo formal no catálogo apareça como CWE-703 — Improper Check or Handling of Exceptional Conditions, que é a causa raiz apontada pela Samsung). Isso sugere que o tratamento inadequado da condição excepcional deixa um objeto ou buffer referenciado após ser liberado, e o driver continua operando sobre esse ponteiro obsoleto.

Não há, nas fontes oficiais disponíveis, detalhamento de qual IOCTL, syscall ou interface exposta pelo driver de NPU é o ponto de entrada, nem qual dado o atacante controla exatamente (tamanho de buffer, índice, handle, etc.). O advisory da Samsung para o pacote SMR Jan-2022 Release 1 não publicou análise técnica granular desse CVE especificamente — apenas a confirmação de correção no pacote mensal, sem write-up de causa raiz. Qualquer detalhe adicional sobre o código vulnerável não pôde ser verificado nas fontes consultadas.

Como é explorada

Segundo o vetor CVSS declarado pela Samsung, a exploração requer acesso local (AV:L), privilégios baixos já concedidos (PR:L) e interação do usuário (UI:R), com complexidade de ataque alta (AC:H). Isso indica que um app malicioso instalado no aparelho — ou um processo com privilégios mínimos, dependendo de o usuário interagir com algo (abrir um app, aceitar uma permissão, etc.) — é o vetor mais provável, e não um ataque de rede direto.

O resultado da exploração bem-sucedida é escrita arbitrária de memória e execução de código no contexto do driver de NPU, que roda no kernel ou próximo dele — isso normalmente se traduz em escalonamento de privilégios local, permitindo que um app com poucos privilégios ganhe controle mais amplo do dispositivo (rota clássica em cadeias de jailbreak/root ou em spyware comercial para Android).

A presença no catálogo KEV da CISA (adicionada em 2023-09-18, quase dois anos após a publicação) confirma exploração real registrada, mas as fontes consultadas não trazem detalhes de campanha, ator ou contexto (ex.: se foi usada em cadeias de spyware comercial visando jornalistas/ativistas, padrão comum em CVEs de NPU/GPU de Exynos exploradas nesse período). Não há write-up técnico público das fontes analisadas descrevendo o exploit passo a passo.

Versões

Afetadas
Firmware de dispositivos Samsung com chipsets Exynos equipados com NPU, em versões anteriores ao pacote de segurança SMR Jan-2022 Release 1. A Samsung não publicou, nas fontes consultadas, lista específica de modelos/SoCs Exynos afetados para este CVE.
Corrigidas em
SMR Jan-2022 Release 1 e versões de firmware posteriores que incorporam esse pacote de segurança.

Como se proteger

A correção oficial está no pacote SMR (Samsung Mobile Release) Jan-2022 Release 1. A ação recomendada é atualizar o dispositivo para essa versão de patch de segurança ou posterior, via atualização de sistema do próprio aparelho.

A CISA, no KEV, orienta 'aplicar mitigações conforme instruções do fornecedor ou descontinuar o uso do produto se não houver mitigação disponível' — o que, na prática, significa que não existe paliativo de configuração conhecido para esta falha específica; o driver de NPU é parte do firmware/kernel do dispositivo e não há flag de desativação documentada nas fontes consultadas.

Modelos que já saíram do ciclo de suporte de segurança da Samsung (sem receber SMR Jan-2022 ou posteriores) permanecem expostos indefinidamente — não há como corrigir via patch de terceiros ou configuração de app. Restringir a instalação de apps de fontes não confiáveis reduz a superfície de exploração (dado o requisito de UI:R e PR:L), mas não elimina o risco, já que o vetor exato de entrada no driver não foi divulgado publicamente pelas fontes analisadas.

Como detectar

Não há assinatura de rede ou padrão de log conhecido e documentado nas fontes consultadas para detectar tentativas de exploração desta falha — o vetor é local (driver de NPU no kernel do dispositivo), então detecção via tráfego de rede não se aplica. Em ambientes com telemetria de EDR mobile ou MDM, crashes recorrentes do driver de NPU, panics de kernel relacionados a módulos de processamento neural, ou comportamento anômalo de apps recém-instalados seguido de elevação de privilégios são indicadores indiretos possíveis, mas nenhuma fonte oficial ou de pesquisa consultada fornece IOC, hash ou assinatura específica associada à exploração confirmada registrada no KEV.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
An improper check or handling of exceptional conditions in NPU driver prior to SMR Jan-2022 Release 1 allows arbitrary memory write and code execution.
CVSS:3.1/AV:L/AC:H/PR:L/UI:R/S:C/C:L/I:L/A:L