CVE-2021-25395
Samsung Mobile Devices Race Condition Vulnerability
Beschreibung
CVE-2021-25395 ist eine Race-Condition-Schwachstelle im MFC-Charger-Treiber von Samsung Android-Mobilgeraeten. Die Schwachstelle ermoeglicht es lokalen Angreifern, die bereits Radio-Privilegien kompromittiert haben, eine Signaturpruefung zu umgehen. Betroffen sind Samsung-Geraete mit Firmware-Versionen vor dem SMR MAY-2021 Release 1. Die CISA hat CVE-2021-25395 in ihren KEV-Katalog aufgenommen, was auf eine bestaetigt aktive Ausnutzung in der Praxis hinweist. Der EPSS-Score von 0,17 % deutet auf eine niedrige, aber angesichts der KEV-Aufnahme dennoch reale Bedrohung hin.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| samsung | android | 8.1; 9.0; 10.0; 11.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://security.samsungmobile.com/securityUpdate.smsb?year=2021&month=5(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-25395(US Government Resource)
Schwachstellentyp
CWE-362: Concurrent Execution using Shared Resource with Improper Synchronization (Race Condition)
Im MFC-Charger-Treiber von Samsung Android werden gemeinsam genutzte Ressourcen nicht korrekt synchronisiert. Bei CVE-2021-25395 ermoeglicht diese Race Condition das Umgehen der Signaturpruefung, indem ein Angreifer den kritischen Zeitpunkt zwischen Pruefung und Ausfuehrung ausnutzt (Time-of-Check-to-Time-of-Use, TOCTOU).
Mehr erfahren: CWE-362 — Race Condition
Auswirkungsanalyse
CVE-2021-25395 wird mit einem CVSS-Score von 6,4 (Medium) bewertet. Angriffsvektor (lokal): Die Ausnutzung erfordert lokalen Zugriff auf das Samsung-Geraet und ist nicht aus der Ferne moeglich. Angriffskomplexitaet (hoch): Die Ausnutzung ist anspruchsvoll, da das praezise Timing der Race Condition zur Umgehung der Signaturpruefung erforderlich ist. Erforderliche Privilegien (hoch): Der Angreifer muss zuvor Radio-Privilegien kompromittiert haben. Vertraulichkeit, Integritaet und Verfuegbarkeit (jeweils hoch): Bei erfolgreicher Umgehung der Signaturpruefung kann der Angreifer unsignierten oder manipulierten Code auf dem Geraet ausfuehren, was potenziell zur vollstaendigen Kompromittierung der Vertraulichkeit, Integritaet und Verfuegbarkeit fuehrt. Die Umgehung der Signaturpruefung unterlaueft einen grundlegenden Sicherheitsmechanismus des Samsung-Betriebssystems.
Exploit-Reifegrad
Die CISA hat CVE-2021-25395 in den KEV-Katalog aufgenommen und damit die aktive Ausnutzung dieser Samsung-Schwachstelle in der Praxis bestaetigt. Ein Zusammenhang mit Ransomware-Angriffen ist derzeit nicht bekannt. Der EPSS-Score von 0,17 % (38. Perzentil) ist vergleichsweise niedrig, was darauf hindeutet, dass die Ausnutzung zwar moeglich, aber aufgrund der hohen Einstiegshuerde nicht breit verbreitet ist. Oeffentlich verfuegbare Exploit-Codes oder Proof-of-Concept-Implementierungen sind in den verfuegbaren Referenzen nicht dokumentiert.
Behebung
- Herstelleranweisungen befolgen: Gemaess CISA-KEV-Katalog muessen Abhilfemassnahmen entsprechend den Herstelleranweisungen angewendet oder die Nutzung des Produkts eingestellt werden, falls keine Patches verfuegbar sind. Die Frist zur Behebung war der 20. Juli 2023.
- Samsung-Sicherheitsupdate installieren: Betroffene Samsung-Mobilgeraete auf das SMR MAY-2021 Release 1 oder neuer aktualisieren. Das entsprechende Sicherheitsupdate ist ueber die Samsung Security Updates verfuegbar.
- Zugriff einschraenken: Auf ungepatchten Geraeten sollten unnoetige Dienste und Schnittstellen deaktiviert werden, insbesondere solche mit Radio-Privilegien. USB-Debugging deaktivieren und den physischen Zugang zum Geraet beschraenken.
- Ueberwachung und Erkennung: Geraete auf Anzeichen von Signaturpruefungs-Umgehungen ueberwachen. Log-Dateien auf unbefugte Code-Ausfuehrung und anomale Treiberaktivitaeten pruefen.
- Langfristige Haertung: Eine Mobile-Device-Management-Loesung (MDM) einsetzen, um Sicherheitsupdates zeitnah auf alle verwalteten Samsung-Geraete auszurollen. Geraete, die keine Sicherheitsupdates mehr erhalten, sollten aus dem Einsatz genommen werden.
Technische Details
CVE-2021-25395 basiert auf einer Race Condition (CWE-362) im MFC-Charger-Treiber von Samsung Android. Technischer Mechanismus: Der Treiber fuehrt eine Signaturpruefung durch, bevor bestimmte Operationen ausgefuehrt werden. Durch mangelnde Synchronisation bei gleichzeitigen Ausfuehrungspfaden entsteht ein Zeitfenster zwischen der Signaturpruefung (Time-of-Check) und der eigentlichen Ausfuehrung (Time-of-Use). Ein Angreifer mit kompromittierten Radio-Privilegien kann dieses TOCTOU-Fenster ausnutzen, um die Signaturpruefung zu umgehen. CVSS-Vektor (CVSS:3.1/AV:L/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H): Der lokale Angriffsvektor und die hohe Komplexitaet reflektieren die Notwendigkeit von physischem Zugang und praezisem Timing. Die hohen Privilegien (PR:H) verdeutlichen, dass zunaechst eine Kompromittierung der Radio-Schicht erforderlich ist. Der unveraenderte Scope (S:U) zeigt, dass die Auswirkungen auf die betroffene Komponente beschraenkt bleiben, jedoch innerhalb dieser alle drei Schutzziele maximal beeintraechtigt werden.
Häufig gestellte Fragen
Wird CVE-2021-25395 aktiv ausgenutzt?
Ja, die CISA hat CVE-2021-25395 in den KEV-Katalog aufgenommen, was eine aktive Ausnutzung in der Praxis belegt. Ein Zusammenhang mit Ransomware ist derzeit nicht bekannt. Der EPSS-Score von 0,17 % deutet auf eine begrenzte, aber reale Ausnutzungswahrscheinlichkeit hin.
Welche Produkte sind von CVE-2021-25395 betroffen?
CVE-2021-25395 betrifft Samsung Android-Mobilgeraete mit Firmware-Versionen vor dem SMR MAY-2021 Release 1. Die Schwachstelle liegt im MFC-Charger-Treiber, der in verschiedenen Samsung-Smartphone- und Tablet-Modellen eingesetzt wird.
Wie behebe ich CVE-2021-25395?
Betroffene Samsung-Geraete sollten auf das SMR MAY-2021 Release 1 oder neuer aktualisiert werden. Das Sicherheitsupdate ist ueber die Samsung-Sicherheitsupdates-Seite verfuegbar. Bis zur Aktualisierung sollten unnoetige Dienste deaktiviert und der physische Gerätezugang eingeschraenkt werden.
Wie schwerwiegend ist CVE-2021-25395?
CVE-2021-25395 wird mit einem CVSS-Score von 6,4 als mittelschwer (Medium) eingestuft. Obwohl die Einstiegshuerde hoch ist (lokaler Zugriff, hohe Privilegien, hohe Komplexitaet), ermoeglicht eine erfolgreiche Ausnutzung die Umgehung der Signaturpruefung und damit potenziell die vollstaendige Kompromittierung des Geraets. Der EPSS-Score liegt im 38. Perzentil.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.