CVE-2023-21492
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply updates per vendor instructions.
Resumo
Falha de exposição de informação (CWE-532) no kernel de dispositivos Samsung que grava endereços de memória do kernel (kernel pointers) em arquivo de log acessível a um atacante local privilegiado. O impacto isolado é baixo — só permite ler dados, não escalar privilégios ou executar código — mas serve como peça de apoio para quebrar ASLR e viabilizar outra exploração (ex: um exploit de kernel que precise de endereço de memória confiável). Está no catálogo KEV da CISA por exploração confirmada, o que eleva a prioridade mesmo com CVSS moderado (4.4).
Detalhamento técnico
A vulnerabilidade é uma insersão de informação sensível em arquivo de log (CWE-532): em algum ponto do código do kernel Samsung, um valor que corresponde a um kernel pointer é escrito em um log (provavelmente dmesg, logcat do kernel, ou log específico de um driver/subsistema Samsung) sem sanitização. Como o kernel Linux normalmente mascara ponteiros em interfaces expostas ao userspace (via %pK e a política kptr_restrict), esse tipo de falha costuma ocorrer quando um driver ou módulo específico do vendor faz sua própria formatação de log usando %p ou concatenação direta, ignorando a mitigação padrão do kernel.
O Samsung não detalhou publicamente qual driver, subsistema ou linha de código específica gera o log vulnerável — o advisory oficial (SMR May-2023 Release 1) apenas referencia a falha pelo identificador interno SVE, sem descrição técnica pública dos componentes internos. A CISA e o NVD confirmam que o problema afeta Android 11, 12 e 13 em dispositivos Samsung, sem listar modelos específicos.
O atacante não controla o conteúdo do ponteiro exposto — ele apenas lê um valor que já existe na memória do kernel. O que ele ganha é a capacidade de calcular o deslocamento (offset) entre o endereço vazado e endereços de outras estruturas do kernel, neutralizando o ASLR do kernel (KASLR) como camada de defesa.
Como é explorada
Pré-requisito central, e é o que a manchete 'crítica' esconde: o atacante precisa de acesso local privilegiado (PR:H no vetor CVSS) ao dispositivo — ou seja, já precisa ter comprometido o sistema em algum nível (app malicioso com permissões elevadas, ou acesso físico com shell privilegiado) para ler o arquivo de log em questão. Não é uma falha explorável remotamente nem por um app comum sem privilégios elevados.
Na prática, essa CVE funciona como um elo de uma cadeia de exploração: um atacante que já obteve execução de código com privilégios suficientes usa o vazamento de ponteiro do kernel para inferir o layout de memória e viabilizar um exploit subsequente (por exemplo, um bug de escrita/leitura arbitrária no kernel que dependa de saber onde estruturas críticas estão mapeadas). Isoladamente ela não dá controle sobre o sistema — o dano é possibilitar que outra falha, mais grave, seja explorada de forma confiável.
A presença no catálogo KEV da CISA confirma exploração ativa documentada, mas nem a Samsung nem a CISA publicaram detalhes de como a exploração foi observada em campo, nem se está associada a alguma campanha ou grupo específico. A CISA marcou 'Known to be used in Ransomware Campaigns: Unknown'.
Versões
Como se proteger
A correção oficial está no pacote de segurança SMR May-2023 Release 1 da Samsung. A ação recomendada pela CISA e pelo fornecedor é aplicar a atualização de firmware/OS correspondente ao dispositivo assim que disponível pela operadora ou pela própria Samsung — o cronograma de disponibilização varia por modelo e região, como o próprio site de segurança da Samsung adverte.
Não há paliativo de configuração documentado publicamente (não existe flag, ACL de log ou política de SELinux citada pelo fornecedor como mitigação intermediária). Restringir acesso físico e a instalação de aplicativos com privilégios elevados reduz a superfície de ataque, mas não elimina a falha — é controle compensatório genérico, não uma correção da causa raiz.
O mito a evitar: como o CVSS é 'apenas' 4.4, times de patch podem despriorizar essa CVE. Isso ignora que ela está no KEV com exploração confirmada e devido à sua função de habilitadora de outros exploits de kernel — o prazo de correção definido pela CISA para agências federais americanas foi 2023-06-09, um indicador da urgência real atribuída ao problema.
Como detectar
Não há assinatura de exploração conhecida ou publicada — a falha em si é passiva (o log vazado existe independentemente de ataque) e sua exploração ocorre localmente após o atacante já ter acesso privilegiado, o que dificulta detecção via tráfego de rede ou logs de aplicação convencionais. Em ambientes com MDM ou telemetria de segurança móvel, vale monitorar acesso anômalo a arquivos de log do sistema (dmesg, /proc/kmsg, logs de kernel exportados) por processos ou apps sem necessidade legítima de leitura desses arquivos, e correlacionar com tentativas subsequentes de exploração de kernel — mas isso é detecção de comportamento suspeito genérico, não uma assinatura específica desta CVE.