CVE-2021-25372

MEDIUM(6.1)KEV

Samsung Mobile Devices Improper Boundary Check Vulnerability

Beschreibung

CVE-2021-25372 ist eine Schwachstelle im DSP-Treiber (Digital Signal Processor) von Samsung Android-Mobilgeraeten, die durch eine unzureichende Grenzwertpruefung einen Out-of-Bounds-Speicherzugriff ermoeglicht. Diese Sicherheitsluecke betrifft Samsung-Geraete mit Firmware-Versionen vor dem SMR Mar-2021 Release 1 und wird den Schwachstellentypen Out-of-Bounds Write (CWE-787) und Improper Check or Handling of Exceptional Conditions (CWE-703) zugeordnet. Ein Angreifer kann die Schwachstelle ausnutzen, um ausserhalb der vorgesehenen Speichergrenzen zu lesen oder zu schreiben, was zur Ausfuehrung von beliebigem Code oder zum Absturz des Geraets fuehren kann. Die CISA hat CVE-2021-25372 in den KEV-Katalog aufgenommen, was eine aktive Ausnutzung bestaetigt.

KEV-Informationen

Hersteller
Samsung
Produkt
Mobile Devices
Hinzugefügt am
29. Juni 2023
Fälligkeitsdatum
20. Juli 2023
Erforderliche Maßnahme
Apply updates per vendor instructions or discontinue use of the product if updates are unavailable

CVSS-Score

Vektorstring
CVSS:3.1/AV:P/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
PHYSICAL
Angriffskomplexität
HIGH
Erforderliche Privilegien
HIGH
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
0.2
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
samsungandroid10.0; 11.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
6.1
MEDIUM

CVSS:3.1/AV:P/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H

Quelle: [email protected](Primary)
6.7
MEDIUM

CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-787: Out-of-bounds Write

Bei CVE-2021-25372 fuehrt der DSP-Treiber von Samsung Android keine ausreichende Ueberpruefung der Speichergrenzen durch. Dadurch koennen Schreiboperationen ausserhalb des vorgesehenen Speicherbereichs stattfinden, was einem Angreifer die Manipulation von angrenzenden Speicherbereichen und potenziell die Ausfuehrung von beliebigem Code ermoeglicht.

Mehr erfahren: CWE-787 — Out-of-bounds Write

CWE-703: Improper Check or Handling of Exceptional Conditions

Der DSP-Treiber behandelt Ausnahmebedingungen und Fehlerzustaende nicht korrekt. Im Kontext von CVE-2021-25372 fuehrt diese mangelnde Fehlerbehandlung dazu, dass ungueltige Eingaben, die zu Out-of-Bounds-Zugriffen fuehren, nicht abgefangen werden und der Treiber in einen unsicheren Zustand geraet.

Mehr erfahren: CWE-703 — Improper Check or Handling of Exceptional Conditions

Auswirkungsanalyse

CVE-2021-25372 wird mit einem CVSS-Score von 6,1 (Medium) bewertet. Angriffsvektor (physisch): Die Schwachstelle erfordert physischen Zugang zum Samsung-Geraet und kann nicht aus der Ferne ausgenutzt werden. Angriffskomplexitaet (hoch): Die Ausnutzung ist technisch anspruchsvoll und erfordert spezifisches Wissen ueber die Speicherstruktur des DSP-Treibers. Erforderliche Privilegien (hoch): Hohe Privilegien auf dem Geraet sind fuer die Ausnutzung erforderlich. Vertraulichkeit, Integritaet und Verfuegbarkeit (jeweils hoch): Bei erfolgreicher Ausnutzung des Out-of-Bounds-Speicherzugriffs kann ein Angreifer vertrauliche Daten aus angrenzenden Speicherbereichen lesen, Speicherinhalte manipulieren und die Verfuegbarkeit des Systems durch Abstuerze oder Denial-of-Service beeintraechtigen. Die Kombination aus unzureichender Grenzwertpruefung und mangelnder Fehlerbehandlung macht die Schwachstelle besonders gefaehrlich fuer gezielte Angriffe.

Exploit-Reifegrad

Die CISA hat CVE-2021-25372 in den KEV-Katalog aufgenommen und damit die aktive Ausnutzung dieser Samsung-DSP-Schwachstelle in der Praxis bestaetigt. Ein Zusammenhang mit Ransomware-Angriffen ist derzeit nicht bekannt. Der EPSS-Score von 1,00 % (76. Perzentil) deutet auf eine ueberdurchschnittliche Ausnutzungswahrscheinlichkeit hin, die durch die KEV-Aufnahme untermauert wird. Oeffentlich verfuegbare Exploit-Codes oder Proof-of-Concept-Implementierungen sind in den Referenzen nicht dokumentiert, was auf eine gezielte Ausnutzung hindeutet.

Behebung

  1. Herstelleranweisungen befolgen: Gemaess CISA-KEV-Katalog muessen Abhilfemassnahmen entsprechend den Herstelleranweisungen angewendet oder die Nutzung des Produkts eingestellt werden, falls keine Patches verfuegbar sind. Die Frist zur Behebung war der 20. Juli 2023.
  2. Samsung-Sicherheitsupdate installieren: Samsung-Mobilgeraete auf das SMR Mar-2021 Release 1 oder neuer aktualisieren. Sicherheitsupdates sind ueber die Samsung Security Updates verfuegbar.
  3. Physischen Zugang beschraenken: Da die Schwachstelle physischen Zugang erfordert, sollte der physische Zugang zu betroffenen Geraeten strikt kontrolliert werden. USB-Debugging deaktivieren und Geraete in sicheren Umgebungen aufbewahren.
  4. Ueberwachung und Erkennung: Betroffene Geraete auf ungewoehnliche DSP-Aktivitaeten und Speicherzugriffsmuster ueberwachen. Log-Dateien auf Anzeichen von Out-of-Bounds-Zugriffen und anomale Treiberaktivitaeten pruefen.
  5. Langfristige Haertung: Eine MDM-Loesung einsetzen, um den Patch-Status aller Samsung-Geraete zentral zu ueberwachen und Sicherheitsupdates zeitnah auszurollen. Geraete ohne aktuelle Sicherheitsupdates sollten aus der Nutzung genommen werden.

Technische Details

CVE-2021-25372 basiert auf einer Kombination aus Out-of-Bounds Write (CWE-787) und Improper Check or Handling of Exceptional Conditions (CWE-703) im DSP-Treiber von Samsung Android. Technischer Mechanismus: Der Treiber fuehrt keine ausreichende Ueberpruefung der Grenzen (Boundary Check) durch, wenn Daten an den DSP uebergeben werden. Dadurch koennen Speicherzugriffe ausserhalb des zugewiesenen Puffers stattfinden. Die mangelnde Fehlerbehandlung (CWE-703) verstaerkt das Problem, da ungueltige Eingaben und Ausnahmebedingungen nicht abgefangen werden, sodass der fehlerhafte Zugriff unkontrolliert erfolgt. CVSS-Vektor (CVSS:3.1/AV:P/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H): Der physische Angriffsvektor (AV:P) erfordert direkten Zugang zum Geraet, waehrend die hohe Angriffskomplexitaet (AC:H) spezifisches Wissen ueber die interne Speicherorganisation des DSP-Treibers voraussetzt. Der unveraenderte Scope (S:U) begrenzt die Auswirkungen auf die betroffene Treiberkomponente, wobei innerhalb dieser alle Schutzziele maximal beeintraechtigt werden.

Häufig gestellte Fragen

Wird CVE-2021-25372 aktiv ausgenutzt?

Ja, die CISA hat CVE-2021-25372 in den KEV-Katalog aufgenommen, was eine aktive Ausnutzung in der Praxis bestaetigt. Ein Zusammenhang mit Ransomware ist derzeit nicht bekannt. Der EPSS-Score von 1,00 % (76. Perzentil) zeigt eine ueberdurchschnittliche Ausnutzungswahrscheinlichkeit.

Welche Produkte sind von CVE-2021-25372 betroffen?

CVE-2021-25372 betrifft Samsung Android-Mobilgeraete mit Firmware-Versionen vor dem SMR Mar-2021 Release 1. Die Schwachstelle liegt im DSP-Treiber, der in verschiedenen Samsung-Smartphones und -Tablets eingesetzt wird.

Wie behebe ich CVE-2021-25372?

Betroffene Samsung-Geraete sollten auf das SMR Mar-2021 Release 1 oder neuer aktualisiert werden. Das Sicherheitsupdate ist ueber die Samsung-Sicherheitsupdates-Seite verfuegbar. Da die Schwachstelle physischen Zugang erfordert, sollte als Sofortmassnahme der physische Zugriff auf betroffene Geraete eingeschraenkt werden.

Wie schwerwiegend ist CVE-2021-25372?

Mit einem CVSS-Score von 6,1 wird CVE-2021-25372 als mittelschwer (Medium) eingestuft. Obwohl physischer Zugang und hohe Privilegien erforderlich sind, kann eine erfolgreiche Ausnutzung zu Out-of-Bounds-Speicherzugriffen mit maximaler Auswirkung auf Vertraulichkeit, Integritaet und Verfuegbarkeit fuehren. Der EPSS-Score liegt im 76. Perzentil.

CVSS-Score

6.1
MEDIUM(6.1)

EPSS-Score

EPSS-Score0.80%
EPSS-Perzentil53.9%

Daten

Veröffentlicht26. März 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.