CVE-2021-25394

MEDIUM(6.4)KEV

Samsung Mobile Devices Race Condition Vulnerability

Beschreibung

CVE-2021-25394 ist eine Use-after-free-Schwachstelle im MFC-Charger-Treiber von Samsung Android-Mobilgeraeten. Durch eine Race Condition im Treiber koennen Angreifer, die bereits Radio-Privilegien kompromittiert haben, beliebige Schreibzugriffe auf den Speicher durchfuehren. Diese Sicherheitsluecke betrifft Samsung-Mobilgeraete mit Firmware-Versionen vor dem SMR MAY-2021 Release 1. Die CISA hat CVE-2021-25394 in ihren KEV-Katalog (Known Exploited Vulnerabilities) aufgenommen, was auf eine aktive Ausnutzung in der Praxis hindeutet. Mit einem EPSS-Score von 0,62 % ist die Wahrscheinlichkeit einer breitflaechigen Ausnutzung zwar moderat, die bestaetigt aktive Exploitation macht ein zeitnahes Patching jedoch unverzichtbar.

KEV-Informationen

Hersteller
Samsung
Produkt
Mobile Devices
Hinzugefügt am
29. Juni 2023
Fälligkeitsdatum
20. Juli 2023
Erforderliche Maßnahme
Apply updates per vendor instructions or discontinue use of the product if updates are unavailable

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
HIGH
Erforderliche Privilegien
HIGH
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
0.5
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
samsungandroid8.1; 9.0; 10.0; 11.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
6.4
MEDIUM

CVSS:3.1/AV:L/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H

Quelle: [email protected](Primary)
6.4
MEDIUM

CVSS:3.1/AV:L/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-416: Use After Free

Bei CVE-2021-25394 wird ein Speicherbereich im MFC-Charger-Treiber nach der Freigabe weiterhin referenziert. Durch die Race Condition kann ein Angreifer den freigegebenen Speicher manipulieren, bevor der Treiber erneut darauf zugreift, was zu beliebigen Schreiboperationen fuehrt.

Mehr erfahren: CWE-416 — Use After Free

CWE-362: Concurrent Execution using Shared Resource with Improper Synchronization (Race Condition)

Der MFC-Charger-Treiber in Samsung Android synchronisiert den Zugriff auf gemeinsam genutzte Ressourcen nicht korrekt. Diese Race Condition ermoeglicht es einem Angreifer, den Zeitpunkt zwischen Speicherfreigabe und erneutem Zugriff auszunutzen, um die Use-after-free-Schwachstelle auszuloesen.

Mehr erfahren: CWE-362 — Race Condition

Auswirkungsanalyse

CVE-2021-25394 wird mit einem CVSS-Score von 6,4 (Medium) bewertet. Angriffsvektor (lokal): Die Schwachstelle erfordert lokalen Zugriff auf das Geraet und kann nicht aus der Ferne ausgenutzt werden. Angriffskomplexitaet (hoch): Die Ausnutzung ist anspruchsvoll, da das praezise Timing der Race Condition erforderlich ist. Erforderliche Privilegien (hoch): Ein Angreifer muss zunaechst Radio-Privilegien kompromittiert haben, bevor die Schwachstelle ausgenutzt werden kann. Benutzerinteraktion: Es ist keine Benutzerinteraktion erforderlich. Vertraulichkeit, Integritaet und Verfuegbarkeit (jeweils hoch): Bei erfolgreicher Ausnutzung kann der Angreifer beliebige Daten auf dem Geraet lesen, veraendern und die Verfuegbarkeit des Systems beeintraechtigen. Trotz der hohen Einstiegshuerde durch die benoetigten Privilegien stellt die Schwachstelle ein erhebliches Risiko fuer bereits teilweise kompromittierte Samsung-Geraete dar.

Exploit-Reifegrad

Die CISA hat CVE-2021-25394 in den KEV-Katalog aufgenommen und damit die aktive Ausnutzung dieser Samsung-Schwachstelle in der Praxis bestaetigt. Ob die Schwachstelle im Zusammenhang mit Ransomware-Angriffen genutzt wird, ist derzeit nicht bekannt. Der EPSS-Score von 0,62 % (69. Perzentil) deutet auf eine moderate Ausnutzungswahrscheinlichkeit hin, was angesichts der bestaetigt aktiven Exploitation und der hohen Einstiegshuerde konsistent ist. Oeffentlich verfuegbare Exploit-Codes oder Proof-of-Concept-Implementierungen sind in den verfuegbaren Referenzen nicht verzeichnet.

Behebung

  1. Herstelleranweisungen befolgen: Gemaess CISA-KEV-Katalog muessen Abhilfemassnahmen entsprechend den Herstelleranweisungen angewendet werden. Falls keine Patches verfuegbar sind, ist die Nutzung des betroffenen Produkts einzustellen. Die Frist zur Behebung war der 20. Juli 2023.
  2. Samsung-Sicherheitsupdate installieren: Samsung-Mobilgeraete auf das SMR MAY-2021 Release 1 oder eine neuere Firmware-Version aktualisieren. Das entsprechende Sicherheitsupdate ist ueber die Samsung Security Updates verfuegbar.
  3. Geraetefunktionen einschraenken: Auf noch nicht gepatchten Geraeten sollten unnoetige Schnittstellen und Dienste deaktiviert werden, insbesondere solche, die Radio-Privilegien betreffen. Der USB-Debugging-Zugang sollte deaktiviert und der physische Zugang zum Geraet eingeschraenkt werden.
  4. Ueberwachung und Erkennung: Geraete auf ungewoehnliches Verhalten im Zusammenhang mit dem MFC-Charger-Treiber ueberwachen. Log-Dateien auf Hinweise auf kompromittierte Radio-Privilegien und anomale Speicherzugriffe pruefen.
  5. Langfristige Haertung: Sicherstellen, dass eine Mobile-Device-Management-Loesung (MDM) eingesetzt wird, um Sicherheitsupdates zeitnah auf alle verwalteten Samsung-Geraete auszurollen und den Patch-Status zentral zu ueberwachen.

Technische Details

Die Schwachstelle CVE-2021-25394 basiert auf einer Kombination aus Use-after-free (CWE-416) und Race Condition (CWE-362) im MFC-Charger-Treiber von Samsung Android. Technischer Mechanismus: Der Treiber gibt einen Speicherbereich frei, greift aber aufgrund mangelnder Synchronisation bei gleichzeitigen Ausfuehrungspfaden erneut darauf zu. Ein Angreifer kann das Zeitfenster zwischen Freigabe und erneutem Zugriff ausnutzen, um den freigegebenen Speicher mit eigenen Daten zu ueberschreiben. CVSS-Vektor (CVSS:3.1/AV:L/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H): Der lokale Angriffsvektor (AV:L) und die hohe Angriffskomplexitaet (AC:H) spiegeln wider, dass der Angreifer sowohl physischen bzw. lokalen Zugang als auch praezises Timing benoetigt. Die hohen erforderlichen Privilegien (PR:H) bedeuten, dass zunaechst Radio-Privilegien kompromittiert sein muessen. Bei erfolgreicher Ausnutzung ermoeglicht der beliebige Schreibzugriff die vollstaendige Kompromittierung des Geraetespeichers, was alle drei Schutzziele — Vertraulichkeit, Integritaet und Verfuegbarkeit — maximal beeintraechtigt.

Häufig gestellte Fragen

Wird CVE-2021-25394 aktiv ausgenutzt?

Ja, die CISA hat CVE-2021-25394 in den KEV-Katalog (Known Exploited Vulnerabilities) aufgenommen, was eine bestaetigt aktive Ausnutzung in der Praxis belegt. Ob die Schwachstelle in Verbindung mit Ransomware eingesetzt wird, ist derzeit nicht bekannt. Der EPSS-Score von 0,62 % deutet auf eine moderate, aber reale Ausnutzungswahrscheinlichkeit hin.

Welche Produkte sind von CVE-2021-25394 betroffen?

CVE-2021-25394 betrifft Samsung Android-Mobilgeraete mit Firmware-Versionen vor dem SMR MAY-2021 Release 1. Die Schwachstelle liegt spezifisch im MFC-Charger-Treiber, der in verschiedenen Samsung-Geraetemodellen zum Einsatz kommt.

Wie behebe ich CVE-2021-25394?

Betroffene Samsung-Geraete sollten auf das SMR MAY-2021 Release 1 oder neuer aktualisiert werden. Das Sicherheitsupdate ist ueber die Samsung-Sicherheitsupdates-Seite verfuegbar. Bis zur Aktualisierung sollten unnoetige Schnittstellen deaktiviert und der physische Gerätezugang eingeschraenkt werden.

Wie schwerwiegend ist CVE-2021-25394?

Mit einem CVSS-Score von 6,4 wird CVE-2021-25394 als mittelschwer (Medium) eingestuft. Trotz der hohen Einstiegshuerde (lokaler Zugriff, hohe Privilegien, hohe Komplexitaet) kann eine erfolgreiche Ausnutzung die Vertraulichkeit, Integritaet und Verfuegbarkeit des Geraets vollstaendig kompromittieren. Der EPSS-Score liegt im 69. Perzentil.

CVSS-Score

6.4
MEDIUM(6.4)

EPSS-Score

EPSS-Score0.40%
EPSS-Perzentil33.5%

Daten

Veröffentlicht11. Juni 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.