CVE-2021-1048
Android Kernel Use-After-Free Vulnerability
Beschreibung
CVE-2021-1048 ist eine Use-after-free-Schwachstelle im Android-Kernel, die eine lokale Rechteausweitung ermöglicht. Die Schwachstelle besteht in der Kernel-Verarbeitung von Dateideskriptoren, bei der eine Wettlaufbedingung zu einem Use-after-free-Zustand führen kann, den ein Angreifer nutzen kann, um von einem Standard-Anwendungskontext auf Kernel-Ebene aufzusteigen. Eine erfolgreiche Ausnutzung erfordert keine Benutzerinteraktion und kann dem Angreifer die vollständige Kontrolle über das betroffene Android-Gerät gewähren. CISA hat CVE-2021-1048 in den KEV-Katalog aufgenommen, und das EPSS-Perzentil von 81,8 % weist auf eine signifikante Ausnutzungswahrscheinlichkeit hin.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| android | - |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://source.android.com/security/bulletin/2021-11-01(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-1048(Third Party Advisory, US Government Resource)
Schwachstellentyp
CWE-416: Use After Free
CWE-416 beschreibt eine Schwachstelle, bei der ein Produkt auf Speicher zugreift, nachdem dieser freigegeben wurde, was potenziell zu Programmabstürzen, unerwartetem Verhalten oder Code-Ausführung führen kann. Bei CVE-2021-1048 verarbeitet der Android-Kernel bestimmte Dateideskriptor-Operationen fehlerhaft, wodurch ein Use-after-free-Zustand entsteht, der einem lokalen Angreifer ermöglicht, Kernel-Speicher zu korrumpieren und eine Rechteausweitung zu erreichen.
Weitere Informationen: CWE-416 — Use After Free
Auswirkungsanalyse
CVE-2021-1048 ermöglicht eine lokale Rechteausweitung auf Android-Geräten, bei der ein Angreifer mit lokaler Code-Ausführung Kernel-Privilegien erlangen kann. Die Schwachstelle erfordert keine Benutzerinteraktion, sodass eine bösartige Anwendung sie unbemerkt im Hintergrund ausnutzen kann. Nach Erlangung des Kernel-Zugangs erlangt der Angreifer die vollständige Kontrolle über das Gerät, einschließlich der Möglichkeit, Androids Sicherheits-Sandbox zu umgehen, auf alle Benutzerdaten zuzugreifen, persistente Backdoors zu installieren und Kommunikationen abzufangen. Das EPSS-Perzentil von 81,8 % belegt eine signifikante Ausnutzungswahrscheinlichkeit. CISA hat die aktive Ausnutzung bestätigt und CVE-2021-1048 in den KEV-Katalog aufgenommen. Die Schwachstelle betrifft den Android-Kern-Kernel und wirkt sich auf eine breite Palette von Geräteherstellern und Modellen aus.
Exploit-Reifegrad
CISA hat die aktive Ausnutzung von CVE-2021-1048 bestätigt und die Schwachstelle mit einer Behebungsfrist bis zum 13. Juni 2022 in den KEV-Katalog aufgenommen. Das EPSS-Perzentil von 81,8 % deutet auf eine signifikante Ausnutzungswahrscheinlichkeit hin. Google bestätigte die Ausnutzung im Android-Sicherheitsbulletin vom November 2021 und stellte fest, dass die Schwachstelle möglicherweise einer begrenzten, gezielten Ausnutzung unterlag. Use-after-free-Schwachstellen im Android-Kernel sind hochwertige Ziele für kommerzielle Spyware-Anbieter und fortgeschrittene Bedrohungsakteure, da sie einen zuverlässigen Pfad von der Anwendungsebene zur vollständigen Kernel-Kontrolle auf mobilen Geräten bieten.
Behebung
- Wenden Sie Android-Sicherheitsupdates gemäß den Anweisungen des Geräteherstellers und Google an. Das Android-Sicherheitspatchlevel vom November 2021 behebt CVE-2021-1048.
- Stellen Sie sicher, dass automatische Sicherheitsupdates auf allen Android-Geräten aktiviert sind, um Kernel-Patches zeitnah zu erhalten.
- Beschränken Sie die Installation von Anwendungen auf vertrauenswürdige Quellen (Google Play Store) und aktivieren Sie Google Play Protect zur Erkennung potenziell schädlicher Anwendungen.
- Setzen Sie in Unternehmensumgebungen Mobile-Device-Management-Lösungen (MDM) ein, um die Compliance mit Sicherheitsupdates durchzusetzen und Geräte-Patchlevel zu überwachen.
- Für Hochrisiko-Benutzer empfiehlt sich die Verwendung von Android-Geräten von Herstellern mit nachgewiesener zeitnaher Bereitstellung von Sicherheitsupdates.
Technische Details
CVE-2021-1048 ist eine Use-after-free-Schwachstelle im Dateideskriptor-Verwaltungscode des Android-Kernels. Die Schwachstelle ist unter CWE-416 (Use After Free) klassifiziert und tritt auf, wenn ein Dateideskriptor geschlossen und der zugehörige Speicher freigegeben wird, aber eine Referenz auf den freigegebenen Speicher über einen anderen Codepfad zugänglich bleibt. Ein lokaler Angreifer kann eine Wettlaufbedingung auslösen, die den Kernel veranlasst, auf den freigegebenen Speicher zuzugreifen, der dann neu zugewiesen und mit angreiferkontrollierten Daten gefüllt werden kann. Durch sorgfältige Kontrolle des Inhalts im neu zugewiesenen Speicher kann der Angreifer Kernel-Datenstrukturen korrumpieren und den Ausführungsfluss umleiten, um beliebige Code-Ausführung mit Kernel-Privilegien zu erreichen. Der Angriffsvektor ist lokal und erfordert Code-Ausführung auf dem Gerät, aber keine Benutzerinteraktion.
Häufig gestellte Fragen
Wird CVE-2021-1048 aktiv ausgenutzt?
Ja, CVE-2021-1048 wurde in gezielten Angriffen aktiv ausgenutzt. CISA hat die aktive Ausnutzung bestätigt und die Schwachstelle in den KEV-Katalog aufgenommen. Google stellte im Sicherheitsbulletin vom November 2021 eine potenzielle begrenzte, gezielte Ausnutzung fest. Das EPSS-Perzentil von 81,8 % belegt eine signifikante Ausnutzungswahrscheinlichkeit.
Welche Produkte sind von CVE-2021-1048 betroffen?
CVE-2021-1048 betrifft den Android-Kernel und wirkt sich auf eine breite Palette von Android-Geräten verschiedener Hersteller aus. Die Schwachstelle wird im Android-Sicherheitspatchlevel vom November 2021 behoben.
Wie behebe ich CVE-2021-1048?
Wenden Sie den Android-Sicherheitspatch vom November 2021 oder neuer an. Stellen Sie sicher, dass automatische Sicherheitsupdates aktiviert sind und installieren Sie nur Anwendungen aus vertrauenswürdigen Quellen. Weitere Maßnahmen finden Sie im Abschnitt Behebung.
Wie schwerwiegend ist CVE-2021-1048?
CVE-2021-1048 ist eine Kernel-Use-after-free-Schwachstelle mit einem EPSS-Perzentil von 81,8 %. Sie ermöglicht lokale Rechteausweitung auf Kernel-Ebene ohne Benutzerinteraktion und kann potenziell die vollständige Gerätekontrolle gewähren. Die Ausnutzung in gezielten Angriffen unterstreicht die Schwere für sowohl einzelne Benutzer als auch die mobile Unternehmenssicherheit.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.