CVE-2021-25371
Samsung Mobile Devices Unspecified Vulnerability
Beschreibung
CVE-2021-25371 ist eine Schwachstelle im DSP-Treiber (Digital Signal Processor) von Samsung Android-Mobilgeraeten, die das Laden beliebiger ELF-Bibliotheken in den DSP ermoeglicht. Diese Sicherheitsluecke wird als Hidden Functionality (CWE-912) klassifiziert und betrifft Samsung-Geraete mit Firmware-Versionen vor dem SMR Mar-2021 Release 1. Ein Angreifer kann die Schwachstelle ausnutzen, um schadhaften Code im Kontext des DSP auszufuehren, was die Integritaet und Sicherheit des gesamten Geraets gefaehrdet. Die CISA hat CVE-2021-25371 in ihren KEV-Katalog aufgenommen, was eine aktive Ausnutzung in der Praxis bestaetigt. Mit einem EPSS-Score von 0,90 % (75. Perzentil) besteht eine moderate Ausnutzungswahrscheinlichkeit.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:P/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| samsung | android | 10.0; 11.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:P/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://security.samsungmobile.com(Vendor Advisory)
- https://security.samsungmobile.com/securityUpdate.smsb(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-25371(US Government Resource)
Schwachstellentyp
CWE-912: Hidden Functionality
Bei CVE-2021-25371 enthaelt der DSP-Treiber von Samsung Android eine verborgene Funktionalitaet, die es ermoeglicht, beliebige ELF-Bibliotheken in den DSP zu laden. Diese undokumentierte Ladefunktion umgeht die vorgesehenen Sicherheitsmechanismen und erlaubt das Einschleusen von nicht autorisiertem Code in eine privilegierte Ausfuehrungsumgebung.
Mehr erfahren: CWE-912 — Hidden Functionality
Auswirkungsanalyse
CVE-2021-25371 wird mit einem CVSS-Score von 6,1 (Medium) bewertet. Angriffsvektor (physisch): Die Schwachstelle erfordert physischen Zugang zum Geraet und kann weder aus der Ferne noch ueber das lokale Netzwerk ausgenutzt werden. Angriffskomplexitaet (hoch): Die Ausnutzung ist technisch anspruchsvoll und erfordert spezifisches Wissen ueber den DSP-Treiber und das Laden von ELF-Bibliotheken. Erforderliche Privilegien (hoch): Hohe Privilegien auf dem Geraet sind Voraussetzung fuer die Ausnutzung. Vertraulichkeit, Integritaet und Verfuegbarkeit (jeweils hoch): Bei erfolgreicher Ausnutzung kann ein Angreifer beliebigen Code im DSP ausfuehren, was den Zugriff auf verarbeitete Audio- und Sensordaten ermoeglicht, die Integritaet der DSP-Firmware gefaehrdet und die Verfuegbarkeit des Geraets beeintraechtigen kann. Die Kompromittierung des DSP ist besonders kritisch, da dieser Prozessor Zugang zu sensitiven Datenstroemenbhat.
Exploit-Reifegrad
Die CISA hat CVE-2021-25371 in den KEV-Katalog aufgenommen und damit die aktive Ausnutzung dieser Samsung-DSP-Schwachstelle bestaetigt. Ein Zusammenhang mit Ransomware-Angriffen ist derzeit nicht bekannt. Der EPSS-Score von 0,90 % (75. Perzentil) deutet auf eine ueberdurchschnittliche Ausnutzungswahrscheinlichkeit hin, die durch die KEV-Aufnahme untermauert wird. Oeffentlich verfuegbare Exploit-Codes sind in den verfuegbaren Referenzen nicht dokumentiert, was darauf hindeutet, dass die Ausnutzung bislang gezielt und nicht breitflaechig erfolgt.
Behebung
- Herstelleranweisungen befolgen: Gemaess CISA-KEV-Katalog muessen Abhilfemassnahmen entsprechend den Herstelleranweisungen angewendet oder die Nutzung des Produkts eingestellt werden, falls keine Patches verfuegbar sind. Die Frist zur Behebung war der 20. Juli 2023.
- Samsung-Sicherheitsupdate installieren: Samsung-Mobilgeraete auf das SMR Mar-2021 Release 1 oder neuer aktualisieren. Sicherheitsupdates sind ueber die Samsung Security Updates verfuegbar.
- Physischen Zugang beschraenken: Da die Schwachstelle physischen Zugang erfordert, sollte der physische Zugang zu betroffenen Geraeten strikt kontrolliert werden. Geraete in sicheren Umgebungen aufbewahren und den USB-Zugang deaktivieren.
- Ueberwachung und Erkennung: Geraete auf ungewoehnliche DSP-Aktivitaeten ueberwachen. Log-Dateien auf verdaechtige Ladevorgaenge von ELF-Bibliotheken und anomale DSP-Zugriffe pruefen.
- Langfristige Haertung: Eine MDM-Loesung einsetzen, um den Patch-Status aller Samsung-Geraete zentral zu ueberwachen. Geraete, die das erforderliche Sicherheitsupdate nicht mehr erhalten koennen, sollten ausgemustert werden.
Technische Details
CVE-2021-25371 wird als Hidden Functionality (CWE-912) im DSP-Treiber von Samsung Android klassifiziert. Technischer Mechanismus: Der DSP-Treiber enthaelt eine undokumentierte Funktion, die es ermoeglicht, beliebige ELF-Bibliotheken (Executable and Linkable Format) in den digitalen Signalprozessor zu laden. Diese Ladefunktion prueft nicht ausreichend, ob die uebergebenen Bibliotheken autorisiert oder signiert sind, wodurch ein Angreifer eigenen Code in die privilegierte DSP-Ausfuehrungsumgebung einschleusen kann. CVSS-Vektor (CVSS:3.1/AV:P/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H): Der physische Angriffsvektor (AV:P) ist der restriktivste und erfordert direkten physischen Zugang zum Geraet. Die hohe Angriffskomplexitaet (AC:H) und hohen erforderlichen Privilegien (PR:H) reduzieren die Angreifbarkeit weiter, machen die Schwachstelle aber nicht weniger relevant fuer gezielte Angriffe auf Einzelpersonen oder Organisationen mit hohem Sicherheitsbedarf.
Häufig gestellte Fragen
Wird CVE-2021-25371 aktiv ausgenutzt?
Ja, die CISA hat CVE-2021-25371 in den KEV-Katalog aufgenommen, was eine aktive Ausnutzung in der Praxis bestaetigt. Ein Zusammenhang mit Ransomware ist nicht bekannt. Der EPSS-Score von 0,90 % (75. Perzentil) zeigt eine ueberdurchschnittliche Ausnutzungswahrscheinlichkeit.
Welche Produkte sind von CVE-2021-25371 betroffen?
CVE-2021-25371 betrifft Samsung Android-Mobilgeraete mit Firmware-Versionen vor dem SMR Mar-2021 Release 1. Die Schwachstelle liegt im DSP-Treiber (Digital Signal Processor), der in verschiedenen Samsung-Geraeten zum Einsatz kommt.
Wie behebe ich CVE-2021-25371?
Betroffene Samsung-Geraete sollten auf das SMR Mar-2021 Release 1 oder neuer aktualisiert werden. Das Sicherheitsupdate ist ueber die Samsung-Sicherheitsupdates-Seite verfuegbar. Bis zur Aktualisierung sollte der physische Zugang zu betroffenen Geraeten strikt kontrolliert werden.
Wie schwerwiegend ist CVE-2021-25371?
Mit einem CVSS-Score von 6,1 wird CVE-2021-25371 als mittelschwer (Medium) eingestuft. Die Schwachstelle erfordert zwar physischen Zugang und hohe Privilegien, ermoeglicht jedoch bei erfolgreicher Ausnutzung das Laden beliebiger Bibliotheken in den DSP mit maximaler Auswirkung auf Vertraulichkeit, Integritaet und Verfuegbarkeit.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.