CVE-2021-0920

MEDIUM(6.4)KEV

Android Kernel Race Condition Vulnerability

Beschreibung

CVE-2021-0920 ist eine Use-after-free-Schwachstelle im Android-Kernel, die durch eine Wettlaufbedingung im Garbage-Collection-Mechanismus für Unix-Domain-Sockets verursacht wird. Die Wettlaufbedingung ermöglicht einen Use-after-free-Zustand, der für eine lokale Rechteausweitung ausgenutzt werden kann und einem Angreifer Kernel-Zugang auf betroffenen Android-Geräten gewährt. Für die Ausnutzung ist keine Benutzerinteraktion erforderlich. CISA hat CVE-2021-0920 in den KEV-Katalog aufgenommen, und das EPSS-Perzentil von 75,6 % weist auf eine signifikante Ausnutzungswahrscheinlichkeit hin.

KEV-Informationen

Hersteller
Android
Produkt
Kernel
Hinzugefügt am
23. Mai 2022
Fälligkeitsdatum
13. Juni 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
HIGH
Erforderliche Privilegien
HIGH
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
0.5
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
linuxlinux kernel<= 5.13; 5.14
googleandroid-
debiandebian linux9.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
6.4
MEDIUM

CVSS:3.1/AV:L/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
6.4
MEDIUM

CVSS:3.1/AV:L/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-362: Gleichzeitige Ausführung mit gemeinsamer Ressource ohne ordnungsgemäße Synchronisation (Wettlaufbedingung)

CWE-362 beschreibt eine Schwachstelle, bei der ein Produkt Code enthält, der gleichzeitig ausgeführt werden kann, aber den Zugriff auf gemeinsame Ressourcen nicht ordnungsgemäß synchronisiert. Bei CVE-2021-0920 enthält der Garbage-Collection-Mechanismus für Unix-Domain-Sockets im Android-Kernel eine Wettlaufbedingung, die bei Auslösung zu einem Use-after-free-Zustand führt, der für eine Rechteausweitung ausgenutzt werden kann.

Weitere Informationen: CWE-362 — Concurrent Execution Using Shared Resource with Improper Synchronization ('Race Condition')

Auswirkungsanalyse

CVE-2021-0920 ermöglicht eine lokale Rechteausweitung auf Kernel-Ebene auf Android-Geräten durch eine Wettlaufbedingung im Unix-Socket-Garbage-Collector. Die Schwachstelle erfordert lokale Code-Ausführung, aber keine Benutzerinteraktion, sodass eine bösartige Anwendung sie geräuschlos ausnutzen kann. Eine erfolgreiche Ausnutzung gewährt dem Angreifer die vollständige Kontrolle über das Gerät auf Kernel-Ebene und umgeht alle Android-Anwendungs-Sandbox-Beschränkungen und Sicherheitskontrollen. Das EPSS-Perzentil von 75,6 % deutet auf eine signifikante reale Ausnutzungswahrscheinlichkeit hin. CISA hat die aktive Ausnutzung bestätigt und CVE-2021-0920 in den KEV-Katalog aufgenommen. Die Schwachstelle betrifft das Unix-Socket-Subsystem des Linux-Kernels, was bedeutet, dass sie potenziell nicht nur Android-Geräte, sondern auch andere Linux-basierte Systeme mit betroffenen Kernel-Versionen betrifft.

Exploit-Reifegrad

CISA hat die aktive Ausnutzung von CVE-2021-0920 bestätigt und die Schwachstelle mit einer Behebungsfrist bis zum 13. Juni 2022 in den KEV-Katalog aufgenommen. Das EPSS-Perzentil von 75,6 % deutet auf eine signifikante Ausnutzungswahrscheinlichkeit hin. Google offenbarte im Android-Sicherheitsbulletin vom November 2021, dass diese Schwachstelle möglicherweise einer begrenzten, gezielten Ausnutzung unterlag. Die Schwachstelle wurde dem Einsatz in ausgefeilten, gezielten Angriffen gegen bestimmte Einzelpersonen zugeschrieben, konsistent mit den Mustern kommerzieller Spyware-Operationen. Die Wettlaufbedingungs-Natur der Schwachstelle macht die Ausnutzung komplexer als eine einfache Speicherkorruption, aber die nachgewiesene reale Ausnutzung bestätigt, dass zuverlässige Exploit-Techniken entwickelt wurden.

Behebung

  1. Wenden Sie Android-Sicherheitsupdates gemäß den Anweisungen des Geräteherstellers und Google an. Das Android-Sicherheitspatchlevel vom November 2021 behebt CVE-2021-0920.
  2. Stellen Sie sicher, dass automatische Sicherheitsupdates auf allen Android-Geräten aktiviert sind, um Kernel-Patches zeitnah zu erhalten.
  3. Für Linux-Server und -Arbeitsplatzrechner wenden Sie Kernel-Updates Ihrer Distribution an, die die Unix-Domain-Socket-Wettlaufbedingung beheben.
  4. Beschränken Sie die Installation von Anwendungen auf verifizierte Quellen (Google Play Store) und aktivieren Sie Google Play Protect für automatisches Malware-Scanning.
  5. Setzen Sie Mobile-Device-Management-Lösungen (MDM) ein, um die Update-Compliance durchzusetzen und auf Indikatoren für Kernel-Ausnutzung wie unerwartete Rechteausweitung oder Jailbreak-Artefakte zu überwachen.

Technische Details

CVE-2021-0920 ist eine Wettlaufbedingungs-Schwachstelle im Garbage-Collection-Mechanismus für Unix-Domain-Sockets des Linux-Kernels. Der Garbage Collector ist für die Bereinigung von über Unix-Sockets übergebenen Dateideskriptoren verantwortlich, enthält aber einen Synchronisationsfehler, der unter CWE-362 klassifiziert wird. Wenn mehrere Threads gleichzeitig mit Unix-Domain-Sockets interagieren, besteht ein Zeitfenster, in dem der Garbage Collector den zugehörigen Speicher eines Dateideskriptors freigeben kann, während ein anderer Thread noch eine Referenz darauf hält, was einen Use-after-free-Zustand erzeugt. Ein Angreifer mit lokaler Code-Ausführung kann diese Wettlaufbedingung wiederholt auslösen, bis der freigegebene Speicher mit angreiferkontrollierten Daten neu zugewiesen wird, was Kernel-Speicherkorruption und letztlich Rechteausweitung ermöglicht. Der Angriff erfordert keine Benutzerinteraktion, sobald eine bösartige Anwendung läuft.

Häufig gestellte Fragen

Wird CVE-2021-0920 aktiv ausgenutzt?

Ja, CVE-2021-0920 wurde in gezielten Angriffen aktiv ausgenutzt. CISA hat die aktive Ausnutzung bestätigt und die Schwachstelle in den KEV-Katalog aufgenommen. Google stellte im Sicherheitsbulletin vom November 2021 eine potenzielle begrenzte, gezielte Ausnutzung fest. Das EPSS-Perzentil von 75,6 % belegt eine signifikante Ausnutzungswahrscheinlichkeit.

Welche Produkte sind von CVE-2021-0920 betroffen?

CVE-2021-0920 betrifft den Android-Kernel und potenziell andere Linux-basierte Systeme, die den betroffenen Unix-Domain-Socket-Garbage-Collection-Code verwenden. Die Schwachstelle wird im Android-Sicherheitspatchlevel vom November 2021 behoben.

Wie behebe ich CVE-2021-0920?

Wenden Sie den Android-Sicherheitspatch vom November 2021 oder neuer an. Für andere Linux-Systeme wenden Sie Kernel-Updates Ihrer Distribution an. Aktivieren Sie automatische Updates und verwenden Sie nur vertrauenswürdige Anwendungsquellen. Details finden Sie im Abschnitt Behebung.

Wie schwerwiegend ist CVE-2021-0920?

CVE-2021-0920 ist eine Kernel-Wettlaufbedingung, die zu Use-after-free führt, mit einem EPSS-Perzentil von 75,6 %. Sie ermöglicht lokale Rechteausweitung auf Kernel-Ebene ohne Benutzerinteraktion. Obwohl die Ausnutzung aufgrund der Wettlaufbedingung komplexer ist, bestätigt der nachgewiesene reale Einsatz in gezielten Angriffen die Schwere für die mobile und Linux-Sicherheit.

CVSS-Score

6.4
MEDIUM(6.4)

EPSS-Score

EPSS-Score0.81%
EPSS-Perzentil54.1%

Daten

Veröffentlicht15. Dezember 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.