- شناسه CVE-2025-21059 :CVE
- N/A :CWE
- yes :Advisory
- منتشر شده: اکتبر 10, 2025
- به روز شده: اکتبر 10, 2025
- امتیاز: 6.2
- نوع حمله: Unknown
- اثر گذاری: Information Disclosure
- حوزه: تلفن همراه
- برند: Samsung
- محصول: Samsung Health
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری اعتبارسنجی نادرست مجوزها در اپلیکیشن Samsung Health نسخههای پیش از 6.30.5.105 شناسایی شده است. این ضعف امنیتی به مهاجم لوکال اجازه میدهد بدون نیاز به سطح دسترسی یا تعامل کاربر، به دادههای حساس اپلیکیشن دسترسی پیدا کند.
توضیحات
آسیبپذیری CVE-2025-21059 در اپلیکیشن Samsung Health نسخههای پیش از 6.30.5.105، ناشی از اعتبارسنجی نادرست مجوزها است که احتمالاً به دلیل عدم اعتبارسنجی صحیح دسترسی به دادهها در منطق اپلیکیشن رخ میدهد. این آسیبپذیری به مهاجم لوکال بدون نیاز به دسترسی و تعامل کاربر اجازه میدهد به دادههای حساس ذخیرهشده در Samsung Health (مانند اطلاعات سلامت یا فعالیتهای کاربر) دسترسی پیدا کند. به زبان ساده، منطق داخلی اپلیکیشن فرض میکرد فقط کامپوننتهای خودش (Activities, Services, Content Providers) از دادهها استفاده میکنند. اما بررسی اینکه آیا caller واقعاً از خودِ Samsung Health است یا یک اپ دیگر در همان دستگاه انجام نشده بود.
پیامد آن نقض محرمانگی با دسترسی غیرمجاز به دادههای حساس است. این آسیب پذیری در نسخه 6.30.5.105 با افزودن منطق اعتبارسنجی مجوزدهی مناسب پچ شده و کاربران باید فوراً اپلیکیشن را از طریق منابع معتبر مانند Google Play یا Galaxy Store بهروزرسانی کنند.
CVSS
Score | Severity | Version | Vector String |
6.2 | MEDIUM | 3.1 | CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
لیست محصولات آسیب پذیر
Versions | Product |
prior to version 6.30.5.105 | Samsung Health |
لیست محصولات بروز شده
Versions | Product |
6.30.5.105 | Samsung Health |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که Samsung Healthرا ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
Approx. Usage in .ir Domain via Google
(Total Pages) |
Search Query (Dork) | Product |
32,000 | site:.ir “Samsung Health” | Samsung Health |
نتیجه گیری
این آسیبپذیری با شدت متوسط در Samsung Health، امکان دسترسی غیرمجاز به دادههای حساس را برای مهاجم لوکال فراهم میکند. با توجه به انتشار پچ رسمی، اجرای فوری اقدامات زیر برای کاهش ریسک و افزایش امنیت ضروری است:
- بهروزرسانی فوری: Samsung Health را از طریق Google Play، Galaxy Store یا وبسایت رسمی سامسونگ به نسخه 6.30.5.105 یا بالاتر بهروزرسانی کنید.
- محدودسازی دسترسی لوکال: دسترسی به Samsung Health را با تنظیمات امنیتی دستگاه (مانند قفل صفحه، رمزگذاری دستگاه و محدود کردن دسترسی اپلیکیشن ها) محدود کنید.
- نظارت بر فعالیتها: عملکردهای غیرعادی اپلیکیشن (مانند دسترسی غیرمجاز به دادهها) را با ابزارهای امنیتی مانند Samsung Knox یا آنتیویروسهای موبایل نظارت کنید.
- ایزولهسازی محیط: از Samsung Health در دستگاههای امن و بدون Root استفاده کنید و دادههای حساس را در محیطهای رمزگذاریشده ذخیره کنید.
- تست و اسکن امنیتی: دستگاه را با ابزارهای اسکن امنیتی بررسی کرده و از نصب نسخههای معتبر اپلیکیشن اطمینان حاصل کنید.
- آموزش کاربران: کاربران را در مورد ریسک دسترسی غیرمجاز به دادهها، اهمیت بهروزرسانی اپلیکیشن ها و استفاده از دستگاههای امن آموزش دهید.
اجرای این اقدامات، ریسک دسترسی غیرمجاز به دادههای حساس را به حداقل رسانده و سطح امنیت کاربران Samsung Health را بهطور قابلتوجهی بهبود میبخشد.
امکان استفاده در تاکتیک های Mitre Attack
Initial Access (TA0001)
در این سناریو برد حمله محلی است: یک اپ مهاجم یا فرایند محلی بدون نیاز به امتیازات ویژه با فراخوانی APIهای داخلی یا کوئری کردن Content Providerهای سامسونگ هلث قادر است درخواستهای خوانش/نوشتن را ارسال کند چون اعتبارسنجی caller انجامنشده یا ناکافی است.
Persistence (TA0003)
اگر مهاجم بهواسطه ضعف مجوز توانایی نوشتن یا ثبت سرویس /receiver را پیدا کند، میتواند بقای مخربی ایجاد کند. سرویس زمانبندیشده، receiver که هر بار device boot اجرا میشود
Defense Evasion (TA0005)
استفاده از API های رسمی Samsung Health و درخواستهای قانونینما باعث میشود رفتار مهاجم از دید سامانههای تشخیص سطحی شبیه ترافیک معتبر بهنظر برسد.
Collection (TA0009)
هدف مستقیم بهرهبرداری، جمعآوری و خواندن دادههای حساس سلامت است؛ مهاجم میتواند این دادهها را در حافظه محلی جمعآوری کند.
Impact (TA0040)
افشای محرمانگی (دسترسی کامل به دادههای سلامت)، تضعیف یکپارچگی (دستکاری سوابق) و ریسکهای قانونی/حریمخصوصی. پیامد کاربردی: لو رفتن اطلاعات حساسی که میتواند منجر به آسیب فردی، نقض قوانین حفاظت داده و از دست دادن اعتماد کاربر شود.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-21059
- https://www.cvedetails.com/cve/CVE-2025-21059/
- https://security.samsungmobile.com/serviceWeb.smsb?year=2025&month=10
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-21059
- https://vuldb.com/?id.327854
- https://nvd.nist.gov/vuln/detail/CVE-2025-21059