CVE-2023-21492
Samsung Mobile Devices Insertion of Sensitive Information Into Log File Vulnerability
Beschreibung
CVE-2023-21492 ist eine Schwachstelle zur Informationsoffenlegung in Samsung-Mobilgeräten, die durch das Protokollieren sensibler Daten in Logdateien (CWE-532) verursacht wird. In Versionen vor dem SMR Mai-2023 Release 1 werden Kernel-Zeiger in Logdateien geschrieben, wodurch ein privilegierter lokaler Angreifer die Address Space Layout Randomization (ASLR) umgehen kann. Die CISA hat CVE-2023-21492 in den KEV-Katalog aufgenommen, was eine aktive Ausnutzung in freier Wildbahn bestätigt. Mit einem CVSS-Score von 4.4 (MEDIUM) ist die Schwachstelle zwar nicht als kritisch eingestuft, doch ihre Rolle als Baustein in Exploit-Ketten macht sie besonders gefährlich.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| samsung | android | 11.0; 12.0; 13.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N
CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N
Referenzen
- https://security.samsungmobile.com/securityUpdate.smsb?year=2023&month=05(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-21492(US Government Resource)
Schwachstellentyp
CWE-532: Einfügen sensibler Informationen in Logdateien
Bei CVE-2023-21492 werden Kernel-Zeiger in Logdateien von Samsung-Mobilgeräten geschrieben, was eine klassische Instanz von CWE-532 darstellt. Diese unbeabsichtigte Preisgabe von Speicheradressen ermöglicht es einem Angreifer mit Zugriff auf die Logs, die ASLR-Schutzmaßnahme zu umgehen und gezieltere Angriffe auf den Kernel durchzuführen.
Mehr erfahren: CWE-532 — Insertion of Sensitive Information into Log File
Auswirkungsanalyse
Angriffsvektor (Lokal): CVE-2023-21492 erfordert lokalen Zugriff auf das Samsung-Mobilgerät, was die Ausnutzung auf Szenarien beschränkt, in denen ein Angreifer bereits eine App oder Malware auf dem Gerät installiert hat. Angriffskomplexität (Niedrig): Die Ausnutzung ist einfach, da die Kernel-Zeiger direkt aus den Logdateien ausgelesen werden können, ohne dass spezielle Techniken erforderlich sind. Hohe Privilegien erforderlich: Der Angreifer benötigt erhöhte Berechtigungen, um auf die betroffenen Logdateien zugreifen zu können, was die direkte Ausnutzbarkeit einschränkt. Vertraulichkeit (Hoch): Die offengelegten Kernel-Zeiger ermöglichen die Umgehung von ASLR, einer wichtigen Sicherheitsmaßnahme gegen Speicherkorruptionsangriffe, und können als Sprungbrett für weitergehende Kernel-Exploits dienen. Trotz des CVSS-Scores von 4.4 (MEDIUM) ist die Schwachstelle in der Praxis gefährlicher als die Bewertung vermuten lässt, da sie typischerweise als Teil einer Exploit-Kette eingesetzt wird.
Exploit-Reifegrad
Aktive Ausnutzung: Die CISA hat CVE-2023-21492 in den Known Exploited Vulnerabilities-Katalog aufgenommen, was eine bestätigte aktive Ausnutzung in freier Wildbahn belegt. Die Frist zur Behebung wurde auf den 09.06.2023 festgelegt. Exploit-Wahrscheinlichkeit: Der EPSS-Score von 0,4 % (60,6. Perzentil) deutet auf eine vergleichsweise geringe allgemeine Ausnutzungswahrscheinlichkeit hin, was jedoch typisch für lokale Schwachstellen ist, die primär in gezielten Angriffen (Spyware, staatliche Akteure) eingesetzt werden. CVE-2023-21492 wird wahrscheinlich in Kombination mit anderen Schwachstellen als Teil einer Exploit-Kette zur vollständigen Kompromittierung von Samsung-Geräten genutzt.
Behebung
- Samsung-Sicherheitsupdate installieren: Aktualisieren Sie betroffene Samsung-Mobilgeräte auf das SMR Mai-2023 Release 1 oder neuer, das die Protokollierung von Kernel-Zeigern in Logdateien unterbindet.
- Automatische Updates aktivieren: Stellen Sie sicher, dass automatische Sicherheitsupdates auf allen Samsung-Geräten in Ihrer Organisation aktiviert sind, um zukünftige Patches zeitnah zu erhalten.
- Gerätemanagement (MDM) nutzen: Setzen Sie Mobile-Device-Management-Lösungen ein, um den Patch-Stand aller Geräte zentral zu überwachen und Compliance-Richtlinien durchzusetzen.
- Logging-Berechtigungen einschränken: Überprüfen Sie, welche Anwendungen Zugriff auf Systemlogs haben, und entziehen Sie nicht vertrauenswürdigen Apps die entsprechenden Berechtigungen.
- Kompromittierungsindikatoren prüfen: Untersuchen Sie Geräte auf Anzeichen einer Kompromittierung, insbesondere ungewöhnliche Anwendungen mit erhöhten Berechtigungen oder verdächtigen Zugriff auf Logdateien.
Technische Details
Schwachstellenmechanismus: CVE-2023-21492 ist eine Instanz von CWE-532 (Einfügen sensibler Informationen in Logdateien) im Samsung-Android-Kernel. Vor dem SMR Mai-2023 Release 1 wurden Kernel-Zeiger (Pointer) im Klartext in Systemlogdateien geschrieben, anstatt durch Platzhalter wie %pK maskiert zu werden. CVSS-Vektor (CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N): Der Angriff erfordert lokalen Zugriff und hohe Privilegien (PR:H), verursacht jedoch eine hohe Auswirkung auf die Vertraulichkeit (C:H), da die offengelegten Kernel-Adressen die Umgehung der Address Space Layout Randomization (ASLR) ermöglichen. Technische Bedeutung: ASLR randomisiert die Speicheradressen von Kernel-Objekten, um die Ausnutzung von Speicherkorruptionsschwachstellen zu erschweren. Durch das Auslesen der exakten Kernel-Zeiger aus den Logdateien kann ein Angreifer diese Schutzmaßnahme umgehen und Speicherkorruptionsangriffe wesentlich zuverlässiger durchführen.
Häufig gestellte Fragen
Wird CVE-2023-21492 aktiv ausgenutzt?
Ja, CVE-2023-21492 wurde von der CISA in den KEV-Katalog aufgenommen, was eine aktive Ausnutzung bestätigt. Die Schwachstelle wird wahrscheinlich in gezielten Angriffen als Teil einer Exploit-Kette eingesetzt, um die ASLR-Schutzmaßnahme auf Samsung-Geräten zu umgehen. Ein Zusammenhang mit Ransomware ist derzeit nicht bekannt.
Welche Produkte sind von CVE-2023-21492 betroffen?
CVE-2023-21492 betrifft Samsung-Mobilgeräte mit Android-Versionen vor dem SMR Mai-2023 Release 1. Alle Samsung-Smartphones und -Tablets, die noch kein Sicherheitsupdate ab Mai 2023 erhalten haben, sind potenziell anfällig.
Wie kann CVE-2023-21492 behoben werden?
Die Behebung erfolgt durch die Installation des Samsung Security Maintenance Release (SMR) Mai 2023 oder neuer. Organisationen sollten ihre Mobile-Device-Management-Systeme nutzen, um den Patch-Stand zu überwachen und sicherzustellen, dass alle Geräte aktualisiert werden.
Wie schwerwiegend ist CVE-2023-21492?
Mit einem CVSS-Score von 4.4 (MEDIUM) ist CVE-2023-21492 isoliert betrachtet mäßig schwerwiegend. Die eigentliche Gefahr liegt jedoch in der Verwendung als Baustein in Exploit-Ketten, wo die ASLR-Umgehung die erfolgreiche Ausnutzung weiterer, schwerwiegenderer Kernel-Schwachstellen ermöglicht. Der EPSS-Score beträgt 0,4 % (60,6. Perzentil).
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.