- شناسه CVE-2025-20957 :CVE
- NA :CWE
- yes :Advisory
- منتشر شده: می 7, 2025
- به روز شده: می 7, 2025
- امتیاز: 7.3
- نوع حمله: Access control
- اثر گذاری: Privilege Escalation
- حوزه: تلفن همراه
- برند: Samsung
- محصول: Samsung Mobile Devices
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
یک آسیبپذیری به دلیل پیادهسازی نادرست کنترل دسترسی (Improper Access Control) در ماژول SmartManagerCN پیش از نسخه انتشار یافته در ماه می 2025 (SMR May-2025 Release 1) شناسایی شده است. این آسیب پذیری میتواند به مهاجم لوکال اجازه دهد بدون نیاز به مجوز یا تعامل کاربر فعالیتهایی دلخواه را با سطح دسترسی SmartManagerCN اجرا کند.
توضیحات
در نسخههای آسیبپذیر از SmartManagerCN، عدم کنترل دسترسی مناسب منجر شده که مهاجم لوکال بتواند فعالیتهایی دلخواه را با سطح دسترسی کامپوننت آسیبپذیر اجرا کند. این عملکرد، دسترسی غیرمجاز به دادهها، امکان تغییر تنظیمات یا اجرای کد با سطح دسترسی بالاتر را فراهم میکند.
بهرهبرداری از این آسیبپذیری نیازی به تعامل کاربر (UI:N) یا مجوز اولیه (PR:N) نداشته و میتواند محرمانگی، دستکاری و در دسترسبودن دادهها را در معرض تهدید قرار دهد. پچ امنیتی ارائهشده توسط سامسونگ با افزودن مکانیزم اعتبارسنجی مناسب این آسیب پذیری را برطرف کرده است.
CVSS
Score | Severity | Version | Vector String |
7.3 | HIGH | 3.1 | CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:L |
لیست محصولات آسیب پذیر
Versions | Platform | Product |
affected at prior to SMR May-2025 Release in Android 13, 14, 15 | Android | Samsung Mobile Devices |
لیست محصولات بروز شده
Versions | Platform | Product |
unaffected at SMR May-2025 Release in Android 13, 14, 15 | Android | Samsung Mobile Devices |
نتیجه گیری
آسیبپذیری در ماژول SmartManagerCN امکان سوءاستفاده از سطح دسترسی آن را بدون احراز هویت فراهم میکند. بهروزرسانی به نسخه ایمن منتشرشده از سوی سامسونگ بهشدت توصیه میشود تا بدین منظور از اجرای فعالیتهای غیرمجاز جلوگیری شده و امنیت سیستم حفظ گردد.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-20957
- https://www.cvedetails.com/cve/CVE-2025-20957/
- https://security.samsungmobile.com/securityUpdate.smsb?year=2025&month=05
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-20957
- https://vuldb.com/?id.307716
- https://nvd.nist.gov/vuln/detail/CVE-2025-20957