CVE-2021-25487

HIGH(7.3)KEV

Samsung Mobile Devices Out-of-Bounds Read Vulnerability

Beschreibung

CVE-2021-25487 ist eine Out-of-Bounds-Read-Schwachstelle im Modem-Interface-Treiber von Samsung Android-Geräten, die vor dem SMR-Oktober-2021-Release 1 besteht. In der Funktion set_skb_priv() fehlt eine ordnungsgemäße Grenzwertprüfung eines Puffers, wodurch ein Angreifer einen Out-of-Bounds-Lesevorgang auslösen kann, der durch Dereferenzierung eines ungültigen Funktionszeigers zur Ausführung beliebigen Codes führt. Mit einem CVSS-Score von 7.3 (HIGH) und der Aufnahme in den CISA KEV-Katalog ist diese Samsung-Sicherheitslücke als ernstzunehmende Bedrohung für mobile Geräte einzustufen. Der EPSS-Score von 2,4 % deutet auf eine moderate, aber vorhandene Ausnutzungswahrscheinlichkeit hin.

KEV-Informationen

Hersteller
Samsung
Produkt
Mobile Devices
Hinzugefügt am
29. Juni 2023
Fälligkeitsdatum
20. Juli 2023
Erforderliche Maßnahme
Apply updates per vendor instructions or discontinue use of the product if updates are unavailable

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:NIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
LOW
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
2.0
Auswirkungsscore
4.7

CWEs

Betroffene Produkte

HerstellerProduktVersion
samsungandroid8.1; 9.0; 10.0; 11.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
7.3
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N

Quelle: [email protected](Primary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-125: Out-of-bounds Read

Bei CVE-2021-25487 liest die Funktion set_skb_priv() im Modem-Interface-Treiber von Samsung Android-Geräten Daten über die Grenzen des zugewiesenen Puffers hinaus. Diese Out-of-Bounds-Read-Schwachstelle entsteht durch fehlende Grenzwertprüfungen und ermöglicht das Auslesen von Speicherinhalten, die nicht für den Zugriff vorgesehen sind, was zu Informationsoffenlegung oder zur Ausführung von beliebigem Code durch Dereferenzierung ungültiger Funktionszeiger führen kann.

Mehr erfahren: CWE-125 — Out-of-bounds Read

Auswirkungsanalyse

CVE-2021-25487 erfordert lokalen Zugang zum Gerät, wobei die Ausnutzung einfach ist und keine besonderen Bedingungen erfüllt sein müssen. Privilegien (Niedrig): Es sind geringe Benutzerrechte auf dem Samsung Android-Gerät erforderlich, was in der Praxis durch eine installierte schädliche App erreicht werden kann. Benutzerinteraktion (Keine): Nach der Erlangung lokaler Rechte kann der Angriff ohne weitere Benutzeraktionen durchgeführt werden. Scope (Changed): Die Schwachstelle kann Ressourcen über die verwundbare Komponente hinaus beeinflussen, da der Modem-Interface-Treiber im Kernel-Kontext operiert. Vertraulichkeit (Hoch): Durch den Out-of-Bounds-Lesevorgang können sensible Kernel-Speicherinhalte wie kryptografische Schlüssel, Authentifizierungstokens oder andere vertrauliche Daten ausgelesen werden. Integrität (Niedrig): Die Dereferenzierung ungültiger Funktionszeiger kann zu einer begrenzten Manipulation der Systemintegrität führen. Mit einem CVSS-Score von 7.3 (HIGH) stellt diese Schwachstelle ein erhebliches Risiko für die Sicherheit von Samsung Mobilgeräten dar.

Exploit-Reifegrad

Die CISA hat CVE-2021-25487 in ihren Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen, mit einer Behebungsfrist bis zum 20. Juli 2023, was die aktive Ausnutzung dieser Samsung-Schwachstelle in der Praxis bestätigt. Der EPSS-Score von 2,4 % (Perzentil 84,7 %) zeigt, dass die Ausnutzung möglich, aber nicht weit verbreitet ist, was auf gezielte Angriffe auf bestimmte Samsung-Geräte hindeutet. In den verfügbaren Referenzen sind keine öffentlichen Exploit-Codes oder Proof-of-Concept-Demonstrationen verlinkt. Ein Zusammenhang mit Ransomware-Kampagnen ist derzeit nicht bekannt.

Behebung

  1. Gemäß CISA-Anweisung: Wenden Sie die vom Hersteller bereitgestellten Patches an oder stellen Sie die Nutzung des betroffenen Produkts ein, falls keine Patches verfügbar sind. Die Behebungsfrist ist der 20. Juli 2023.
  2. Installieren Sie das Samsung Security Maintenance Release (SMR) vom Oktober 2021 oder neuer auf allen betroffenen Samsung Android-Geräten. Überprüfen Sie den Patch-Status unter Einstellungen > Über das Telefon > Softwareinformationen > Sicherheitspatch-Ebene. Details finden Sie im Samsung Security Update Oktober 2021.
  3. Beschränken Sie die Installation von Apps auf vertrauenswürdige Quellen (Google Play Store) und implementieren Sie Mobile Device Management (MDM)-Richtlinien, die die Installation unbekannter Apps verhindern. Aktivieren Sie Google Play Protect für zusätzlichen Schutz vor schädlichen Apps.
  4. Überwachen Sie Samsung-Geräte auf ungewöhnliches Verhalten des Modem-Interface-Treibers und Kernel-Panik-Ereignisse. Prüfen Sie Geräteprotokolle auf Anzeichen einer Kompromittierung, insbesondere auf verdächtige Modem-bezogene Aktivitäten.
  5. Implementieren Sie langfristig eine Mobile-Sicherheitsstrategie, die regelmäßige Sicherheitsupdates für Samsung-Geräte priorisiert und Geräte, die keine Sicherheitsupdates mehr erhalten, aus dem Unternehmensnetzwerk entfernt.

Technische Details

CVE-2021-25487 basiert auf einer Out-of-Bounds-Read-Schwachstelle (CWE-125) in der Funktion set_skb_priv() des Modem-Interface-Treibers von Samsung Android-Geräten. Die fehlende Grenzwertprüfung eines Puffers ermöglicht es, Daten über die zugewiesenen Speichergrenzen hinaus zu lesen, was zur Dereferenzierung eines ungültigen Funktionszeigers und damit zur Ausführung beliebigen Codes führt. Der CVSS-Vektor (AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N) zeigt, dass die Schwachstelle lokalen Zugang erfordert, aber mit geringer Komplexität und niedrigen Privilegien ausnutzbar ist, wobei der Scope auf Changed gesetzt ist, was bedeutet, dass die Auswirkungen über den verwundbaren Modem-Treiber hinausgehen und den Kernel-Bereich betreffen können. Der Angriff nutzt die fehlende Validierung der Puffergrenzen in der SKB-Verarbeitungsfunktion (Socket Buffer), um angrenzende Speicherbereiche zu lesen und einen Funktionszeiger zu manipulieren, der dann auf vom Angreifer kontrollierten Code zeigt.

Häufig gestellte Fragen

Wird CVE-2021-25487 aktiv ausgenutzt?

Ja, die CISA hat CVE-2021-25487 in ihren Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen, was die aktive Ausnutzung bestätigt. Der EPSS-Score von 2,4 % (Perzentil 84,7 %) deutet auf gezielte, aber nicht weit verbreitete Ausnutzung hin. Ein Zusammenhang mit Ransomware ist derzeit nicht bekannt.

Welche Produkte sind von CVE-2021-25487 betroffen?

Betroffen sind Samsung Android-Geräte mit Modem-Interface-Treiber-Versionen vor dem SMR-Oktober-2021-Release 1. Die Schwachstelle befindet sich in der Funktion set_skb_priv() des Modem-Interface-Treibers und betrifft potenziell eine Vielzahl von Samsung Galaxy-Smartphones und -Tablets.

Wie behebe ich CVE-2021-25487?

Installieren Sie das Samsung Security Maintenance Release (SMR) vom Oktober 2021 oder neuer. Prüfen Sie den Sicherheitspatch-Stand unter Einstellungen > Über das Telefon > Softwareinformationen. Samsung stellt Details im Security Update Oktober 2021 bereit.

Wie schwerwiegend ist CVE-2021-25487?

CVE-2021-25487 hat einen CVSS-Score von 7.3 (HIGH) nach CVSS v3.1. Die Out-of-Bounds-Read-Schwachstelle kann zur Ausführung beliebigen Codes durch Dereferenzierung ungültiger Funktionszeiger führen. Der EPSS-Wert von 2,4 % (Perzentil 84,7 %) zeigt eine moderate Ausnutzungswahrscheinlichkeit, wobei die KEV-Aufnahme gezielte Angriffe bestätigt.

CVSS-Score

7.3
HIGH(7.3)

EPSS-Score

EPSS-Score0.64%
EPSS-Perzentil47.7%

Daten

Veröffentlicht6. Oktober 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.