CVE-2021-25395

MEDIUM(6.4)KEV

Samsung Mobile Devices Race Condition Vulnerability

Beschreibung

CVE-2021-25395 ist eine Race-Condition-Schwachstelle im MFC-Charger-Treiber von Samsung Android-Mobilgeraeten. Die Schwachstelle ermoeglicht es lokalen Angreifern, die bereits Radio-Privilegien kompromittiert haben, eine Signaturpruefung zu umgehen. Betroffen sind Samsung-Geraete mit Firmware-Versionen vor dem SMR MAY-2021 Release 1. Die CISA hat CVE-2021-25395 in ihren KEV-Katalog aufgenommen, was auf eine bestaetigt aktive Ausnutzung in der Praxis hinweist. Der EPSS-Score von 0,17 % deutet auf eine niedrige, aber angesichts der KEV-Aufnahme dennoch reale Bedrohung hin.

KEV-Informationen

Hersteller
Samsung
Produkt
Mobile Devices
Hinzugefügt am
29. Juni 2023
Fälligkeitsdatum
20. Juli 2023
Erforderliche Maßnahme
Apply updates per vendor instructions or discontinue use of the product if updates are unavailable

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
HIGH
Erforderliche Privilegien
HIGH
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
0.5
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
samsungandroid8.1; 9.0; 10.0; 11.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
6.4
MEDIUM

CVSS:3.1/AV:L/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H

Quelle: [email protected](Primary)
6.4
MEDIUM

CVSS:3.1/AV:L/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-362: Concurrent Execution using Shared Resource with Improper Synchronization (Race Condition)

Im MFC-Charger-Treiber von Samsung Android werden gemeinsam genutzte Ressourcen nicht korrekt synchronisiert. Bei CVE-2021-25395 ermoeglicht diese Race Condition das Umgehen der Signaturpruefung, indem ein Angreifer den kritischen Zeitpunkt zwischen Pruefung und Ausfuehrung ausnutzt (Time-of-Check-to-Time-of-Use, TOCTOU).

Mehr erfahren: CWE-362 — Race Condition

Auswirkungsanalyse

CVE-2021-25395 wird mit einem CVSS-Score von 6,4 (Medium) bewertet. Angriffsvektor (lokal): Die Ausnutzung erfordert lokalen Zugriff auf das Samsung-Geraet und ist nicht aus der Ferne moeglich. Angriffskomplexitaet (hoch): Die Ausnutzung ist anspruchsvoll, da das praezise Timing der Race Condition zur Umgehung der Signaturpruefung erforderlich ist. Erforderliche Privilegien (hoch): Der Angreifer muss zuvor Radio-Privilegien kompromittiert haben. Vertraulichkeit, Integritaet und Verfuegbarkeit (jeweils hoch): Bei erfolgreicher Umgehung der Signaturpruefung kann der Angreifer unsignierten oder manipulierten Code auf dem Geraet ausfuehren, was potenziell zur vollstaendigen Kompromittierung der Vertraulichkeit, Integritaet und Verfuegbarkeit fuehrt. Die Umgehung der Signaturpruefung unterlaueft einen grundlegenden Sicherheitsmechanismus des Samsung-Betriebssystems.

Exploit-Reifegrad

Die CISA hat CVE-2021-25395 in den KEV-Katalog aufgenommen und damit die aktive Ausnutzung dieser Samsung-Schwachstelle in der Praxis bestaetigt. Ein Zusammenhang mit Ransomware-Angriffen ist derzeit nicht bekannt. Der EPSS-Score von 0,17 % (38. Perzentil) ist vergleichsweise niedrig, was darauf hindeutet, dass die Ausnutzung zwar moeglich, aber aufgrund der hohen Einstiegshuerde nicht breit verbreitet ist. Oeffentlich verfuegbare Exploit-Codes oder Proof-of-Concept-Implementierungen sind in den verfuegbaren Referenzen nicht dokumentiert.

Behebung

  1. Herstelleranweisungen befolgen: Gemaess CISA-KEV-Katalog muessen Abhilfemassnahmen entsprechend den Herstelleranweisungen angewendet oder die Nutzung des Produkts eingestellt werden, falls keine Patches verfuegbar sind. Die Frist zur Behebung war der 20. Juli 2023.
  2. Samsung-Sicherheitsupdate installieren: Betroffene Samsung-Mobilgeraete auf das SMR MAY-2021 Release 1 oder neuer aktualisieren. Das entsprechende Sicherheitsupdate ist ueber die Samsung Security Updates verfuegbar.
  3. Zugriff einschraenken: Auf ungepatchten Geraeten sollten unnoetige Dienste und Schnittstellen deaktiviert werden, insbesondere solche mit Radio-Privilegien. USB-Debugging deaktivieren und den physischen Zugang zum Geraet beschraenken.
  4. Ueberwachung und Erkennung: Geraete auf Anzeichen von Signaturpruefungs-Umgehungen ueberwachen. Log-Dateien auf unbefugte Code-Ausfuehrung und anomale Treiberaktivitaeten pruefen.
  5. Langfristige Haertung: Eine Mobile-Device-Management-Loesung (MDM) einsetzen, um Sicherheitsupdates zeitnah auf alle verwalteten Samsung-Geraete auszurollen. Geraete, die keine Sicherheitsupdates mehr erhalten, sollten aus dem Einsatz genommen werden.

Technische Details

CVE-2021-25395 basiert auf einer Race Condition (CWE-362) im MFC-Charger-Treiber von Samsung Android. Technischer Mechanismus: Der Treiber fuehrt eine Signaturpruefung durch, bevor bestimmte Operationen ausgefuehrt werden. Durch mangelnde Synchronisation bei gleichzeitigen Ausfuehrungspfaden entsteht ein Zeitfenster zwischen der Signaturpruefung (Time-of-Check) und der eigentlichen Ausfuehrung (Time-of-Use). Ein Angreifer mit kompromittierten Radio-Privilegien kann dieses TOCTOU-Fenster ausnutzen, um die Signaturpruefung zu umgehen. CVSS-Vektor (CVSS:3.1/AV:L/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H): Der lokale Angriffsvektor und die hohe Komplexitaet reflektieren die Notwendigkeit von physischem Zugang und praezisem Timing. Die hohen Privilegien (PR:H) verdeutlichen, dass zunaechst eine Kompromittierung der Radio-Schicht erforderlich ist. Der unveraenderte Scope (S:U) zeigt, dass die Auswirkungen auf die betroffene Komponente beschraenkt bleiben, jedoch innerhalb dieser alle drei Schutzziele maximal beeintraechtigt werden.

Häufig gestellte Fragen

Wird CVE-2021-25395 aktiv ausgenutzt?

Ja, die CISA hat CVE-2021-25395 in den KEV-Katalog aufgenommen, was eine aktive Ausnutzung in der Praxis belegt. Ein Zusammenhang mit Ransomware ist derzeit nicht bekannt. Der EPSS-Score von 0,17 % deutet auf eine begrenzte, aber reale Ausnutzungswahrscheinlichkeit hin.

Welche Produkte sind von CVE-2021-25395 betroffen?

CVE-2021-25395 betrifft Samsung Android-Mobilgeraete mit Firmware-Versionen vor dem SMR MAY-2021 Release 1. Die Schwachstelle liegt im MFC-Charger-Treiber, der in verschiedenen Samsung-Smartphone- und Tablet-Modellen eingesetzt wird.

Wie behebe ich CVE-2021-25395?

Betroffene Samsung-Geraete sollten auf das SMR MAY-2021 Release 1 oder neuer aktualisiert werden. Das Sicherheitsupdate ist ueber die Samsung-Sicherheitsupdates-Seite verfuegbar. Bis zur Aktualisierung sollten unnoetige Dienste deaktiviert und der physische Gerätezugang eingeschraenkt werden.

Wie schwerwiegend ist CVE-2021-25395?

CVE-2021-25395 wird mit einem CVSS-Score von 6,4 als mittelschwer (Medium) eingestuft. Obwohl die Einstiegshuerde hoch ist (lokaler Zugriff, hohe Privilegien, hohe Komplexitaet), ermoeglicht eine erfolgreiche Ausnutzung die Umgehung der Signaturpruefung und damit potenziell die vollstaendige Kompromittierung des Geraets. Der EPSS-Score liegt im 38. Perzentil.

CVSS-Score

6.4
MEDIUM(6.4)

EPSS-Score

EPSS-Score0.37%
EPSS-Perzentil29.9%

Daten

Veröffentlicht11. Juni 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.