PendingIntent không an toàn cho phép thực hiện hành động trái phép trong Samsung Notes

Lưu ý: Dữ liệu này chỉ có tính chất tham khảo, phục vụ nghiên cứu an ninh mạng.CyStack khuyến nghị người dùng không sử dụng các thông tin này nhằm các mục đích bất hợp pháp

Lỗ hổng CVE-2021-25355 là gì?

Lỗ hổng CVE-2021-25355 là lỗ hổng Improper Authorization ảnh hưởng tới Samsung Notes (phiên bản bị ảnh hưởng: < 4.2.00.22). Lỗ hổng này được xếp hạng ở mức Cao, với điểm CVSS 7.8. Hiện chưa đủ dữ liệu để xác định lỗ hổng này đã bị khai thác hay chưa.

Giới thiệu chung

Dữ liệu gốc

Sử dụng PendingIntent không an toàn trong Samsung Notes trước phiên bản 4.2.00.22 cho phép kẻ tấn công cục bộ thực hiện hành động trái phép mà không cần quyền thông qua việc chiếm quyền PendingIntent.

Sản phẩm và phạm vi ảnh hưởng

  • Samsung Mobile Samsung Notes: các phiên bản trước 4.2.00.22 được xác định là bị ảnh hưởng.
  • Samsung xác định 4.2.00.22 là phiên bản đã xử lý lỗi.
  • Bản ghi không cung cấp các nhánh Android riêng biệt, dải phiên bản song song hoặc phạm vi triển khai khác, vì vậy không nên suy diễn trạng thái của những nhánh chưa được nêu.

Chi tiết kỹ thuật

Lỗi là sai sót trong kiểm soát phân quyền (CWE-285) của cơ chế Android PendingIntent được Samsung Notes sử dụng. Ứng dụng tạo hoặc để lộ một PendingIntent không an toàn, sau đó kẻ tấn công cục bộ có thể chiếm quyền sử dụng token này để khiến hành động được thực thi mà không có quyền dự kiến. Bản ghi xác nhận điều kiện tấn công gồm quyền truy cập cục bộ, độ phức tạp thấp, yêu cầu một mức đặc quyền thấp và không cần người dùng tương tác. Bằng chứng hiện có không nêu rõ PendingIntent cụ thể, component đích, hành động được ủy quyền hay dữ liệu do kẻ tấn công kiểm soát, vì vậy đường khai thác chi tiết và phạm vi chức năng bị ảnh hưởng vẫn chưa được xác định.

Khả năng khai thác

Đây là lỗi có thể khai thác từ cục bộ, không phải lỗi có thể khai thác trực tiếp qua mạng. Bản ghi mô tả yêu cầu đặc quyền thấp, độ phức tạp thấp và không cần người dùng tương tác. Kẻ tấn công cần chạy hoặc kiểm soát một ứng dụng hay ngữ cảnh cục bộ có khả năng tiếp cận PendingIntent, nhưng bằng chứng hiện có không mô tả chính xác điều kiện tiếp cận đó. Trạng thái khai thác thực tế và sự tồn tại của exploit công khai không được xác lập trong bằng chứng hiện có.

Tác động kỹ thuật

Lỗi phá vỡ ranh giới phân quyền của thao tác được ủy quyền bằng PendingIntent, nên một ứng dụng cục bộ có đặc quyền thấp có thể yêu cầu Samsung Notes thực hiện hành động thay cho caller hợp lệ. Kết quả kỹ thuật được xác nhận là thực hiện hành động trái phép mà không cần quyền tương ứng. Tác động tổ chức có thể gồm thay đổi trạng thái hoặc truy cập chức năng ngoài dự kiến, tùy vào hành động mà PendingIntent bị chiếm quyền đại diện. Bản ghi không cho biết liệu một ghi chú, tệp, tài khoản hay chức năng thiết bị cụ thể có bị đọc, sửa hoặc làm gián đoạn hay không.

Tác động đến tổ chức

  • Kẻ tấn công cục bộ có thể khiến Samsung Notes thực hiện một hành động ngoài phạm vi quyền dự kiến của kẻ tấn công.
  • Tác động thực tế có thể liên quan đến dữ liệu, trạng thái ứng dụng hoặc chức năng được PendingIntent ủy quyền, nhưng bằng chứng không xác định cụ thể hành động đó.
  • Vì lỗi không yêu cầu người dùng tương tác, một ứng dụng cục bộ có đặc quyền thấp có thể tận dụng lỗi mà không cần người dùng xác nhận từng bước.
  • Mức độ ảnh hưởng đến tính bí mật, toàn vẹn hoặc khả dụng của dữ liệu và dịch vụ chưa thể xác định chi tiết từ mô tả hiện có.

Cách khắc phục

  1. Cập nhật Samsung Notes lên phiên bản đã được Samsung xác định là đã xử lý lỗi: 4.2.00.22.
  2. Xác minh phiên bản thực tế trên từng thiết bị hoặc qua hệ thống quản lý ứng dụng sau khi triển khai, vì thời điểm cập nhật có thể khác nhau giữa các thiết bị và cấu hình.
  3. Ưu tiên xử lý các thiết bị vẫn đang chạy phiên bản trước 4.2.00.22 và hạn chế việc cài đặt hoặc duy trì các ứng dụng không tin cậy trên những thiết bị đó cho đến khi cập nhật hoàn tất.
  4. Không có biện pháp giảm thiểu tạm thời riêng hoặc hướng dẫn workaround cụ thể nào được cung cấp trong bằng chứng hiện có.

Cách phát hiện

  • Kiểm kê các thiết bị có cài Samsung Notes và ghi nhận phiên bản ứng dụng thực tế từ phần thông tin ứng dụng hoặc hệ thống quản lý thiết bị.
  • Đối chiếu phiên bản đã cài với nhánh bị ảnh hưởng và xác minh rằng bản cập nhật đã được triển khai thành công, thay vì chỉ dựa vào trạng thái triển khai.
  • Rà soát các ứng dụng không tin cậy hoặc có đặc quyền thấp được cài trên những thiết bị còn nằm trong phạm vi ảnh hưởng, vì lỗi yêu cầu khả năng tấn công cục bộ.
  • Không có log event, IOC hoặc mẫu truy vết cụ thể nào được cung cấp cho lỗi này. Giám sát hành động bất thường của Samsung Notes chỉ là biện pháp phòng ngừa; không thấy sự kiện không chứng minh thiết bị an toàn.
Nguồn (19)
Tìm hiểu thêm

Kiểm tra chuyên sâu cùng giải pháp quản lý rủi ro Web toàn diện

Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.

Khám phá CyStack VulnScan