CVE-2021-25489

LOW(3.3)KEV

Samsung Mobile Devices Improper Input Validation Vulnerability

Beschreibung

CVE-2021-25489 ist eine Schwachstelle im Modem-Interface-Treiber von Samsung Android-Geräten, die auf fehlender Eingabevalidierung und einem Format-String-Fehler basiert. Bei Erlangung von Radio-Berechtigungen kann ein Angreifer durch Einspeisen manipulierter Eingaben in den Modem-Interface-Treiber einen Kernel-Panik auslösen und das Gerät zum Absturz bringen. Trotz des niedrigen CVSS-Scores von 3.3 (LOW) hat die CISA CVE-2021-25489 in ihren KEV-Katalog aufgenommen, was die aktive Ausnutzung in der Praxis bestätigt. Die Schwachstelle betrifft Samsung Android-Geräte vor dem SMR-Oktober-2021-Release 1 und stellt insbesondere ein Risiko für die Verfügbarkeit der betroffenen Mobilgeräte dar.

KEV-Informationen

Hersteller
Samsung
Produkt
Mobile Devices
Hinzugefügt am
29. Juni 2023
Fälligkeitsdatum
20. Juli 2023
Erforderliche Maßnahme
Apply updates per vendor instructions or discontinue use of the product if updates are unavailable

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:LIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
NONE
Integritätsauswirkung
NONE
Verfügbarkeitsauswirkung
LOW
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
1.4

CWEs

Betroffene Produkte

HerstellerProduktVersion
samsungandroid8.1; 9.0; 10.0; 11.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
3.3
LOW

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:L

Quelle: [email protected](Primary)
5.5
MEDIUM

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H

Referenzen

Schwachstellentyp

CWE-20: Improper Input Validation

Bei CVE-2021-25489 validiert der Modem-Interface-Treiber von Samsung Android-Geräten eingehende Daten nicht ordnungsgemäß. Die fehlende Eingabevalidierung ermöglicht es, speziell formatierte Eingaben an den Treiber zu senden, die nicht für die Verarbeitung vorgesehen sind und zu unerwartetem Verhalten führen.

Mehr erfahren: CWE-20 — Improper Input Validation

CWE-134: Use of Externally-Controlled Format String

Die Schwachstelle in CVE-2021-25489 manifestiert sich als Format-String-Fehler im Modem-Interface-Treiber. Extern kontrollierte Eingaben werden direkt als Format-String an Formatierungsfunktionen übergeben, ohne vorherige Bereinigung. Dies ermöglicht einem Angreifer, durch speziell gestaltete Format-Bezeichner einen Kernel-Panik auszulösen.

Mehr erfahren: CWE-134 — Use of Externally-Controlled Format String

Auswirkungsanalyse

CVE-2021-25489 erfordert lokalen Zugang zum Samsung Android-Gerät, wobei die Ausnutzung einfach ist und keine besonderen Bedingungen erfüllt sein müssen. Privilegien (Niedrig): Der Angreifer benötigt niedrige Berechtigungen auf dem Gerät, muss jedoch zusätzlich Radio-Berechtigungen erlangen, was die praktische Ausnutzung einschränkt. Benutzerinteraktion (Keine): Nach Erlangung der erforderlichen Berechtigungen kann der Angriff ohne Benutzeraktion durchgeführt werden. Vertraulichkeit (Keine): Die Schwachstelle führt nicht zur Offenlegung vertraulicher Daten. Integrität (Keine): Es findet keine Manipulation von Daten oder Systemkomponenten statt. Verfügbarkeit (Niedrig): Die Hauptauswirkung ist ein Kernel-Panik, der zum Absturz und Neustart des betroffenen Samsung-Geräts führt, was einen temporären Denial-of-Service-Zustand verursacht. Trotz des niedrigen CVSS-Scores von 3.3 (LOW) hat die CISA die Schwachstelle als aktiv ausgenutzt eingestuft.

Exploit-Reifegrad

Die CISA hat CVE-2021-25489 in ihren Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen, mit einer Behebungsfrist bis zum 20. Juli 2023, was die aktive Ausnutzung in der Praxis bestätigt. Der EPSS-Score von 0,36 % (Perzentil 57,9 %) zeigt eine geringe, aber vorhandene Ausnutzungswahrscheinlichkeit, was auf gezielte Angriffe hindeutet, möglicherweise als Teil einer Exploit-Kette mit anderen Samsung-Schwachstellen wie CVE-2021-25487. In den verfügbaren Referenzen sind keine öffentlichen Exploit-Codes oder Proof-of-Concept-Demonstrationen verlinkt. Ein Zusammenhang mit Ransomware-Kampagnen ist derzeit nicht bekannt.

Behebung

  1. Gemäß CISA-Anweisung: Wenden Sie die vom Hersteller bereitgestellten Patches an oder stellen Sie die Nutzung des betroffenen Produkts ein, falls keine Patches verfügbar sind. Die Behebungsfrist ist der 20. Juli 2023.
  2. Installieren Sie das Samsung Security Maintenance Release (SMR) vom Oktober 2021 oder neuer auf allen betroffenen Samsung Android-Geräten. Details finden Sie im Samsung Security Update Oktober 2021. Prüfen Sie den Patch-Status unter Einstellungen > Über das Telefon > Softwareinformationen > Sicherheitspatch-Ebene.
  3. Beschränken Sie die Möglichkeit, Radio-Berechtigungen auf Samsung-Geräten zu erlangen, durch Implementierung von Mobile Device Management (MDM)-Richtlinien. Deaktivieren Sie USB-Debugging und Entwickleroptionen auf Produktionsgeräten, um den Zugang zu Modem-Schnittstellen zu erschweren.
  4. Überwachen Sie Samsung-Geräte auf unerwartete Kernel-Panik-Ereignisse und häufige Neustarts, die auf eine Ausnutzung dieser Schwachstelle hindeuten können. Implementieren Sie Protokollierung und Alarmierung für Modem-bezogene Abstürze.
  5. Stellen Sie sicher, dass alle Samsung-Geräte im Unternehmensnetzwerk regelmäßig Sicherheitsupdates erhalten, und entfernen Sie Geräte aus dem Einsatz, die keine Sicherheitsupdates mehr vom Hersteller erhalten.

Technische Details

CVE-2021-25489 kombiniert zwei Schwachstellentypen: fehlende Eingabevalidierung (CWE-20) und einen Format-String-Fehler (CWE-134) im Modem-Interface-Treiber von Samsung Android-Geräten. Der Treiber übergibt extern kontrollierte Eingaben direkt als Format-String an Formatierungsfunktionen im Kernel, ohne die Eingaben zuvor auf Format-Bezeichner wie %s, %x oder %n zu prüfen. Der CVSS-Vektor (AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:L) zeigt, dass die Schwachstelle lokalen Zugang mit niedrigen Privilegien erfordert und ausschließlich die Verfügbarkeit mit niedriger Auswirkung beeinträchtigt. Die Voraussetzung, Radio-Berechtigungen zu erlangen, beschränkt die Angriffsfläche auf Szenarien, in denen ein Angreifer bereits gewisse Kontrolle über die Modem-Schnittstelle des Geräts hat. Die resultierende Kernel-Panik führt zu einem sofortigen Absturz und Neustart des betroffenen Samsung-Geräts.

Häufig gestellte Fragen

Wird CVE-2021-25489 aktiv ausgenutzt?

Ja, die CISA hat CVE-2021-25489 in ihren Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen, was die aktive Ausnutzung bestätigt. Der EPSS-Score von 0,36 % (Perzentil 57,9 %) deutet auf gezielte Angriffe hin, möglicherweise als Teil von Exploit-Ketten. Ein Zusammenhang mit Ransomware ist derzeit nicht bekannt.

Welche Produkte sind von CVE-2021-25489 betroffen?

Betroffen sind Samsung Android-Geräte mit Modem-Interface-Treiber-Versionen vor dem SMR-Oktober-2021-Release 1. Die Schwachstelle erfordert Radio-Berechtigungen und betrifft potenziell eine Vielzahl von Samsung Galaxy-Smartphones und -Tablets.

Wie behebe ich CVE-2021-25489?

Installieren Sie das Samsung Security Maintenance Release (SMR) vom Oktober 2021 oder neuer auf allen betroffenen Geräten. Prüfen Sie den Sicherheitspatch-Stand unter Einstellungen > Über das Telefon > Softwareinformationen. Geräte, die keine Updates mehr erhalten, sollten aus dem Einsatz genommen werden.

Wie schwerwiegend ist CVE-2021-25489?

CVE-2021-25489 hat einen CVSS-Score von 3.3 (LOW) nach CVSS v3.1 und betrifft ausschließlich die Verfügbarkeit durch einen Kernel-Panik. Trotz des niedrigen Scores bestätigt die CISA die aktive Ausnutzung. Der EPSS-Wert von 0,36 % (Perzentil 57,9 %) zeigt eine geringe, aber vorhandene Ausnutzungswahrscheinlichkeit.

CVSS-Score

3.3
LOW(3.3)

EPSS-Score

EPSS-Score0.53%
EPSS-Perzentil42.6%

Daten

Veröffentlicht6. Oktober 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.