CVE-2022-22265

MEDIUM(5.0)KEV

Samsung Mobile Devices Use-After-Free Vulnerability

Beschreibung

CVE-2022-22265 ist eine Sicherheitslücke in Samsung Mobile-Geräten, die auf einer unsachgemäßen Prüfung oder Behandlung von Ausnahmebedingungen (Improper Check or Handling of Exceptional Conditions) im NPU-Treiber basiert. Die Schwachstelle, die in Android-Versionen vor dem SMR Jan-2022 Release 1 vorhanden ist, ermöglicht einem Angreifer einen beliebigen Speicherschreibvorgang und die Ausführung von Code. Die CISA hat CVE-2022-22265 in ihren KEV-Katalog aufgenommen und damit die aktive Ausnutzung in freier Wildbahn bestätigt. Mit einem CVSS-Score von 5.0 (MEDIUM) und einem niedrigen EPSS-Score von 0,18 % ist die Schwachstelle zwar moderat eingestuft, erfordert jedoch aufgrund der bestätigten aktiven Ausnutzung sofortige Aufmerksamkeit.

KEV-Informationen

Hersteller
Samsung
Produkt
Mobile Devices
Hinzugefügt am
18. September 2023
Fälligkeitsdatum
9. Oktober 2023
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:H/PR:L/UI:R/S:C/C:L/I:L/A:LIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
HIGH
Erforderliche Privilegien
LOW
Benutzerinteraktion
REQUIRED
Scope
CHANGED
Vertraulichkeitsauswirkung
LOW
Integritätsauswirkung
LOW
Verfügbarkeitsauswirkung
LOW
Ausnutzbarkeitsscore
0.8
Auswirkungsscore
3.7

CWEs

Betroffene Produkte

HerstellerProduktVersion
googleandroid9.0; 10.0; 11.0; 12.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
5.0
MEDIUM

CVSS:3.1/AV:L/AC:H/PR:L/UI:R/S:C/C:L/I:L/A:L

Quelle: [email protected](Primary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-703: Improper Check or Handling of Exceptional Conditions

Bei CVE-2022-22265 führt die unzureichende Prüfung oder Behandlung von Ausnahmebedingungen im NPU-Treiber (Neural Processing Unit) von Samsung Mobile-Geräten dazu, dass ein Angreifer beliebige Speicherbereiche beschreiben und Code ausführen kann. Der Treiber behandelt bestimmte Fehlerzustände oder ungewöhnliche Eingaben nicht ordnungsgemäß, wodurch ein Angreifer die vorgesehenen Sicherheitsgrenzen umgehen kann.

Mehr erfahren: CWE-703 — Improper Check or Handling of Exceptional Conditions

Auswirkungsanalyse

CVE-2022-22265 erfordert einen lokalen Zugang zum Gerät und eine hohe Angriffskomplexität — besondere Bedingungen müssen erfüllt sein, um die Schwachstelle erfolgreich auszunutzen. Darüber hinaus werden geringe Berechtigungen und eine Benutzerinteraktion benötigt. Trotz dieser Einschränkungen kann der Angriff Auswirkungen auf Ressourcen außerhalb der verwundbaren Komponente haben (Scope: Changed). Vertraulichkeit (Niedrig): Ein begrenzter Zugang zu sensiblen Daten ist möglich. Integrität (Niedrig): Der Angreifer kann begrenzte Änderungen an Systemdaten vornehmen. Verfügbarkeit (Niedrig): Die Verfügbarkeit des Geräts kann teilweise beeinträchtigt werden. Mit einem CVSS-Score von 5.0 (MEDIUM) ist die Einstufung moderat, jedoch hat die CISA die Schwachstelle aufgrund bestätigter aktiver Ausnutzung in den KEV-Katalog aufgenommen, was die tatsächliche Bedrohungslage höher einschätzen lässt als der reine CVSS-Score vermuten lässt.

Exploit-Reifegrad

CVE-2022-22265 wird aktiv in freier Wildbahn ausgenutzt. Die CISA hat die Schwachstelle in ihren KEV-Katalog aufgenommen und damit die aktive Ausnutzung bestätigt, mit einer Behebungsfrist bis zum 9. Oktober 2023. In den verfügbaren Referenzen ist kein öffentlicher Exploit-Code direkt verlinkt, jedoch hat Samsung die Schwachstelle in einem Sicherheitsupdate vom Januar 2022 adressiert. Der EPSS-Score von 0,18 % (39,9. Perzentil) ist niedrig, was darauf hindeutet, dass die Ausnutzung möglicherweise gezielt erfolgt und nicht weit verbreitet ist. Ein Zusammenhang mit Ransomware ist derzeit nicht bekannt.

Behebung

  1. Sofortige Aktualisierung gemäß CISA-Anweisung: Sicherheitsupdates des Herstellers umgehend anwenden oder das Gerät außer Betrieb nehmen. Die CISA-Frist war der 9. Oktober 2023.
  2. Samsung SMR Jan-2022 Release 1 oder höher installieren: Betroffene Samsung-Geräte auf das Samsung Security Maintenance Release (SMR) vom Januar 2022 oder eine neuere Version aktualisieren. Die Update-Details sind im Samsung Security Update dokumentiert.
  3. Nicht aktualisierbare Geräte isolieren: Samsung-Geräte, die keine Sicherheitsupdates mehr erhalten, vom Unternehmensnetzwerk trennen und den Zugang zu sensiblen Ressourcen einschränken. Mobile-Device-Management (MDM) nutzen, um den Patch-Status aller Geräte zu überprüfen.
  4. Geräte auf Kompromittierung prüfen: Betroffene Samsung-Geräte auf Anzeichen einer Kompromittierung untersuchen, insbesondere ungewöhnliches Verhalten der NPU, unautorisierte App-Installationen oder verdmächtige Netzwerkaktivitäten.
  5. Langfristige Treiber-Sicherheit gewährleisten: Sicherstellen, dass alle Gerätetreiber, insbesondere Hardware-Beschleuniger wie der NPU-Treiber, regelmäßig auf bekannte Schwachstellen geprüft und aktualisiert werden. Geräte ohne aktiven Hersteller-Support durch unterstützte Modelle ersetzen.

Technische Details

CVE-2022-22265 ist eine Schwachstelle vom Typ CWE-703 (Improper Check or Handling of Exceptional Conditions) im NPU-Treiber (Neural Processing Unit) von Samsung Mobile-Geräten. Der NPU-Treiber, der für die Steuerung des neuralen Verarbeitungseinheit-Chips verantwortlich ist, behandelt bestimmte Ausnahmebedingungen nicht ordnungsgemäß, wodurch ein Angreifer einen beliebigen Speicherschreibvorgang (arbitrary memory write) auslösen und dadurch Code im Kontext des Kernel-Treibers ausführen kann. Gemäß dem CVSS-Vektor (AV:L/AC:H/PR:L/UI:R/S:C/C:L/I:L/A:L) erfordert die Ausnutzung lokalen Zugang, eine hohe Angriffskomplexität, geringe Berechtigungen und Benutzerinteraktion. Bemerkenswert ist der veränderte Scope (S:C), der darauf hindeutet, dass ein erfolgreicher Angriff über die Grenzen des NPU-Treibers hinaus Auswirkungen auf andere Systemkomponenten haben kann. Die Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit sind jeweils niedrig (L), was den moderaten CVSS-Score von 5.0 erklärt.

Häufig gestellte Fragen

Wird CVE-2022-22265 aktiv ausgenutzt?

Ja, CVE-2022-22265 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und damit die aktive Ausnutzung bestätigt. Ein Zusammenhang mit Ransomware ist derzeit nicht bekannt. Der niedrige EPSS-Score von 0,18 % deutet auf gezielte, nicht weit verbreitete Angriffe hin.

Welche Produkte sind von CVE-2022-22265 betroffen?

Betroffen sind Samsung Mobile-Geräte mit Android-Versionen vor dem SMR Jan-2022 Release 1. Die Schwachstelle befindet sich im NPU-Treiber (Neural Processing Unit), der in bestimmten Samsung-Geräten mit NPU-Hardware verbaut ist.

Wie behebe ich CVE-2022-22265?

Aktualisieren Sie betroffene Samsung-Geräte auf das SMR Jan-2022 Release 1 oder eine neuere Firmware-Version. Geräte, die keine Sicherheitsupdates mehr erhalten, sollten vom Unternehmensnetzwerk isoliert oder durch unterstützte Modelle ersetzt werden.

Wie schwerwiegend ist CVE-2022-22265?

CVE-2022-22265 hat einen CVSS-Score von 5.0 (MEDIUM) nach CVSS v3.1 mit niedrigen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit. Trotz des moderaten CVSS-Scores hat die CISA die Schwachstelle aufgrund bestätigter aktiver Ausnutzung in den KEV-Katalog aufgenommen, was sofortiges Handeln erfordert.

CVSS-Score

5.0
MEDIUM(5.0)

EPSS-Score

EPSS-Score0.39%
EPSS-Perzentil32.5%

Daten

Veröffentlicht10. Januar 2022
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.