CVE-2021-25370
Samsung Mobile Devices Memory Corruption Vulnerability
Beschreibung
CVE-2021-25370 ist eine kritische Speicherkorrumpierungs-Schwachstelle im DPU-Treiber von Samsung Android, die durch eine fehlerhafte Implementierung der Datei-Deskriptor-Verwaltung (Use-After-Free, CWE-416) verursacht wird. Die Schwachstelle tritt vor dem SMR Mar-2021 Release 1 auf und kann zu einem Kernel Panic führen, was das betroffene Gerät vollständig zum Absturz bringt. Ein Angreifer mit physischem Zugriff und hohen Privilegien auf das Gerät könnte diese Sicherheitslücke ausnutzen, um die Vertraulichkeit, Integrität und Verfügbarkeit des Systems vollständig zu kompromittieren. CVE-2021-25370 ist im CISA KEV-Katalog gelistet, was eine bestätigte aktive Ausnutzung in realen Angriffsszenarien belegt.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:P/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| samsung | android | 8.0; 8.1; 9.0; 10.0; 11.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:P/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H
Referenzen
- https://security.samsungmobile.com(Vendor Advisory)
- https://security.samsungmobile.com/securityUpdate.smsb(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-25370(US Government Resource)
Schwachstellentyp
CWE-416: Use After Free
CWE-416 (Use-After-Free) beschreibt die Verwendung von bereits freigegebenem Speicher, was zu undefiniertem Verhalten, Abstürzen oder der Möglichkeit zur Codeausführung führen kann. Im Fall von CVE-2021-25370 verwaltet der DPU-Treiber in Samsung Android Datei-Deskriptoren nicht korrekt, sodass bereits freigegebene Speicherbereiche erneut referenziert werden können.
Weitere Informationen: CWE-416 — Use After Free
CWE-703: Improper Check or Handling of Exceptional Conditions
CWE-703 beschreibt die unzureichende Behandlung von Ausnahmebedingungen und Fehlerzuständen. Der DPU-Treiber in Samsung Android prüft Fehlerzustände bei der Datei-Deskriptor-Verwaltung nicht ausreichend, was im Zusammenspiel mit dem Use-After-Free zur Speicherkorrumpierung und zum Kernel Panic führt.
Weitere Informationen: CWE-703 — Improper Check or Handling of Exceptional Conditions
Auswirkungsanalyse
CVE-2021-25370 hat einen CVSS-3.1-Score von 6,1 (MEDIUM), erfordert jedoch physischen Zugriff auf das Gerät sowie hohe Privilegien und eine erhöhte Angriffskomplexität. Vertraulichkeit, Integrität und Verfügbarkeit (Hoch): Bei einer erfolgreichen Ausnutzung können alle drei Schutzziele vollständig kompromittiert werden — sensible Daten können offengelegt, manipuliert oder das System zum Absturz gebracht werden. Kernel Panic: Ein Angreifer kann das Samsung-Gerät durch einen kontrollierten Kernel Panic vollständig zum Absturz bringen, was einem Denial-of-Service gleichkommt. Der EPSS-Score von 0,239 % zeigt, dass eine breite Ausnutzung statisch weniger wahrscheinlich ist, die KEV-Listung durch CISA belegt jedoch eine reale Ausnutzung in der freien Wildbahn.
Exploit-Reifegrad
CISA hat CVE-2021-25370 in den Known Exploited Vulnerabilities (KEV)-Katalog aufgenommen, was eine bestätigte aktive Ausnutzung in der Praxis gegen Samsung Mobile Devices belegt. Öffentliche Exploit-Tools oder Proof-of-Concept-Code sind in den verfügbaren Referenzen nicht aufgeführt. Mit einem EPSS-Score von 0,239 % (46. Perzentile) ist die statistische Wahrscheinlichkeit einer Ausnutzung gering, doch die KEV-Listung macht deutlich, dass die Schwachstelle real ausgenutzt wurde. Die physische Zugriffanforderung und die hohe Komplexität schränken den Angreiferkreis ein, weshalb besonders der Schutz von Geräten in sensiblen Umgebungen priorisiert werden sollte.
Behebung
- Wenden Sie die Herstellerempfehlungen gemäß der Samsung-Sicherheitsberatung an oder stellen Sie die Nutzung des Produkts ein, wenn keine Mitigationen verfügbar sind (KEV-Anforderung).
- Installieren Sie das Samsung SMR Mar-2021 Release 1 oder höher auf allen betroffenen Android-Geräten, da diese Version die fehlerhafte Datei-Deskriptor-Behandlung im DPU-Treiber behebt.
- Beschränken Sie den physischen Zugriff auf Samsung-Geräte in sensiblen Umgebungen — insbesondere in Unternehmen und Behörden — durch strenge Zugangskontrollmaßnahmen und Mobile Device Management (MDM).
- Überwachen Sie Geräteverhaltensmuster auf ungewöhnliche Kernel-Abstürze oder Panic-Events, die auf Ausnutzungsversuche hinweisen könnten.
- Implementieren Sie eine regelmäßige Patch-Management-Richtlinie für Samsung-Geräte, um zukünftige Use-After-Free- und ähnliche Schwachstellen zeitnah zu schließen.
Technische Details
CVE-2021-25370 beruht auf einer fehlerhaften Implementierung der Datei-Deskriptor-Verwaltung im DPU-Treiber von Samsung Android vor dem SMR Mar-2021 Release 1. Die Schwachstelle kombiniert zwei Schwachstellentypen: CWE-416 (Use-After-Free), bei dem bereits freigegebener Speicher erneut referenziert wird, und CWE-703 (Improper Check or Handling of Exceptional Conditions), bei dem Fehlerzustände unzureichend behandelt werden. Diese Kombination führt zu einer Speicherkorrumpierung im Kernelbereich, was einen Kernel Panic und damit einen vollständigen Systemabsturz verursacht. Der CVSS-Vektor CVSS:3.1/AV:P/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H zeigt, dass der Angreifer physischen Zugriff, hohe Privilegien und eine erhöhte Angriffskomplexität benötigt, die Auswirkungen bei Erfolg aber alle drei Schutzziele vollständig treffen.
Häufig gestellte Fragen
Wird CVE-2021-25370 aktiv ausgenutzt?
Ja, CVE-2021-25370 ist im CISA Known Exploited Vulnerabilities (KEV)-Katalog erfasst, was eine bestätigte aktive Ausnutzung in der Praxis belegt. Der KEV-Fälligkeitstermin für die Behebung war der 29. November 2022. Ransomware-Aktivitäten im Zusammenhang mit dieser Schwachstelle sind nicht bekannt.
Welche Produkte sind von CVE-2021-25370 betroffen?
CVE-2021-25370 betrifft Samsung Android-Geräte mit Software-Versionen vor dem SMR Mar-2021 Release 1. Konkret betroffen sind Samsung Mobile Devices, auf denen das Sicherheitsupdate vom März 2021 noch nicht installiert wurde.
Wie behebe ich CVE-2021-25370?
Installieren Sie das Samsung SMR Mar-2021 Release 1 oder höher auf allen betroffenen Geräten. Wenn keine Updates verfügbar sind, empfiehlt CISA, die Nutzung des Produkts einzustellen. Details finden Sie in der offiziellen Samsung-Sicherheitsberatung unter security.samsungmobile.com.
Wie schwerwiegend ist CVE-2021-25370?
CVE-2021-25370 hat einen CVSS-3.1-Score von 6,1 (MEDIUM). Obwohl die Ausnutzung physischen Zugriff und hohe Privilegien erfordert, sind bei Erfolg alle drei Schutzziele (Vertraulichkeit, Integrität, Verfügbarkeit) vollständig gefährdet. Der EPSS-Score von 0,239 % (46. Perzentile) deutet auf eine begrenzte statistische Ausnutzungswahrscheinlichkeit hin.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.