CVE-2021-25369

MEDIUM(6.2)KEV

Samsung Mobile Devices Improper Access Control Vulnerability

Beschreibung

CVE-2021-25369 ist eine Schwachstelle in Samsung Android-Geräten, die auf einer fehlerhaften Zugriffskontrolle (Improper Access Control) in der sec_log-Datei basiert. Die Schwachstelle ermöglicht es einer Anwendung ohne spezielle Berechtigungen, auf sensible Kernelinformationen zuzugreifen, die eigentlich nur dem privilegierten Systemkern vorbehalten sein sollten. Ein Angreifer mit lokalem Zugriff auf das betroffene Gerät könnte diese Informationen nutzen, um weitere Angriffe vorzubereiten oder Sicherheitsmechanismen zu umgehen. CVE-2021-25369 ist im CISA KEV-Katalog gelistet, was eine bestätigte aktive Ausnutzung in der freien Wildbahn belegt, weshalb eine sofortige Behebung dringend empfohlen wird.

KEV-Informationen

Hersteller
Samsung
Produkt
Mobile Devices
Hinzugefügt am
8. November 2022
Fälligkeitsdatum
29. November 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
NONE
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
2.5
Auswirkungsscore
3.6

CWEs

Betroffene Produkte

HerstellerProduktVersion
samsungandroid8.0; 8.1; 9.0; 10.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
6.2
MEDIUM

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Quelle: [email protected](Primary)
5.5
MEDIUM

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

Referenzen

Schwachstellentyp

CWE-200: Exposure of Sensitive Information to an Unauthorized Actor

Die Schwachstelle vom Typ CWE-200 beschreibt die unbeabsichtigte Offenlegung sensibler Informationen gegenüber nicht autorisierten Akteuren. Im Fall von CVE-2021-25369 gibt die sec_log-Datei in Samsung Android vertrauliche Kernelinformationen an den Benutzerraum preis, ohne dass eine ausreichende Zugriffsbeschränkung vorhanden ist.

Weitere Informationen: CWE-200 — Exposure of Sensitive Information to an Unauthorized Actor

Auswirkungsanalyse

CVE-2021-25369 weist einen CVSS-3.1-Score von 6,2 (MEDIUM) auf und ist lokal ausnutzbar, was bedeutet, dass ein Angreifer physischen oder lokalen Zugriff auf das Gerät benötigt. Angriffskomplexität (Niedrig): Die Schwachstelle erfordert keine besonderen Vorbedingungen oder komplexe Techniken. Berechtigungen (Keine): Der Angriff kann ohne Authentifizierung oder spezielle Privilegien durchgeführt werden. Benutzerinteraktion (Keine): Das Opfer muss keine Aktion ausführen. Vertraulichkeit (Hoch): Sensible Kernelinformationen werden preisgegeben, die für gezielte Folgeangriffe, Privilege-Escalation-Versuche oder das Umgehen von Sicherheitsmechanismen genutzt werden können. Die EPSS-Score von 0,156 % zeigt, dass eine aktive Ausnutzung derzeit weniger verbreitet ist, jedoch bleibt die KEV-Listung ein klares Warnsignal für Sicherheitsteams.

Exploit-Reifegrad

CISA hat CVE-2021-25369 in den Known Exploited Vulnerabilities (KEV)-Katalog aufgenommen und damit eine aktive Ausnutzung in realen Angriffsszenarien gegen Samsung Mobile Devices bestätigt. In den verfügbaren Referenzen sind keine öffentlichen Exploit-Tools oder Proof-of-Concept-Code gelistet. Mit einem EPSS-Score von 0,156 % ist die statistische Wahrscheinlichkeit einer Ausnutzung gering, doch die KEV-Listung macht deutlich, dass die Schwachstelle tatsächlich in der Praxis ausgenutzt wurde. Organisationen, die Samsung Android-Geräte im Einsatz haben, sollten die Patches umgehend einspielen.

Behebung

  1. Wenden Sie die Herstellerempfehlungen gemäß der Samsung-Sicherheitsberatung an oder stellen Sie die Nutzung des Produkts ein, wenn keine Mitigationen verfügbar sind (KEV-Anforderung).
  2. Installieren Sie das Samsung SMR MAR-2021 Release 1 oder höher auf allen betroffenen Android-Geräten, da diese Version die fehlerhafte Zugriffskontrolle auf die sec_log-Datei behebt.
  3. Beschränken Sie den physischen Zugriff auf unternehmenseigene Samsung-Geräte durch geeignete Geräteverwaltungsrichtlinien (MDM) und stellen Sie sicher, dass nur autorisierte Benutzer auf die Geräte zugreifen können.
  4. Überwachen Sie Gerätelogs auf ungewöhnliche Zugriffsmuster auf Kerninformationen und prüfen Sie, ob installierte Apps auf ungewöhnliche Systeminformationen zugreifen.
  5. Implementieren Sie langfristig eine Richtlinie für das regelmäßige Einspielen von Sicherheits-Updates auf Samsung-Geräten und prüfen Sie den Einsatz von Mobile Threat Defense (MTD)-Lösungen zur frühzeitigen Erkennung von Angriffsversuchen.

Technische Details

CVE-2021-25369 beruht auf einer fehlerhaften Implementierung der Zugriffskontrolle (CWE-200) in der sec_log-Datei des Samsung Android-Betriebssystems vor dem SMR MAR-2021 Release 1. Die sec_log-Datei enthält Diagnoseinformationen des Linux-Kernels, die normalerweise nur für privilegierte Systemprozesse zugänglich sein sollten. Durch die fehlerhafte Zugriffskontrolle können Anwendungen im Benutzerraum (Userspace) ohne Root-Rechte auf diese sensiblen Kerninformationen zugreifen. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N belegt, dass die Schwachstelle lokal ausnutzbar ist, keine Authentifizierung erfordert und ausschließlich die Vertraulichkeit beeinträchtigt, ohne Integrität oder Verfügbarkeit zu gefährden.

Häufig gestellte Fragen

Wird CVE-2021-25369 aktiv ausgenutzt?

Ja, CVE-2021-25369 ist im CISA Known Exploited Vulnerabilities (KEV)-Katalog gelistet, was eine bestätigte aktive Ausnutzung in der Praxis belegt. Der KEV-Fälligkeitstermin für die Behebung war der 29. November 2022. Ransomware-Aktivitäten sind für diese Schwachstelle nicht bekannt.

Welche Produkte sind von CVE-2021-25369 betroffen?

CVE-2021-25369 betrifft Samsung Android-Geräte mit Software-Versionen vor dem SMR MAR-2021 Release 1. Das betrifft insbesondere Samsung Mobile Devices, auf denen das Sicherheitsupdate vom März 2021 nicht installiert wurde.

Wie behebe ich CVE-2021-25369?

Installieren Sie das Samsung SMR MAR-2021 Release 1 oder höher auf allen betroffenen Geräten. Falls keine Softwareupdates verfügbar sind, empfiehlt CISA die Nutzung des Produkts einzustellen. Details finden Sie in der offiziellen Samsung-Sicherheitsberatung.

Wie schwerwiegend ist CVE-2021-25369?

CVE-2021-25369 hat einen CVSS-3.1-Score von 6,2 und wird als MEDIUM eingestuft. Der EPSS-Score von 0,156 % (36. Perzentile) deutet auf eine geringe statistische Ausnutzungswahrscheinlichkeit hin, jedoch macht die KEV-Listung durch CISA deutlich, dass die Schwachstelle tatsächlich in der Praxis ausgenutzt wurde.

CVSS-Score

6.2
MEDIUM(6.2)

EPSS-Score

EPSS-Score1.12%
EPSS-Perzentil63.6%

Daten

Veröffentlicht26. März 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.