Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidad de 8 años en Samsung KNOX expone dispositivos Galaxy a ataques de kernel


La firma de investigación LucidBit ha descubierto una vulnerabilidad crítica de tipo use-after-free (UAF) en el subsistema de seguridad KNOX de Samsung. Este fallo, que permaneció oculto durante más de ocho años, podría permitir la corrupción de memoria a nivel de kernel y el control total de cientos de millones de dispositivos Galaxy. El problema ha sido corregido en la actualización de seguridad de Android de Samsung de enero de 2026.




Una vulnerabilidad crítica de uso después de la liberación (UAF) en el subsistema de seguridad propietario KNOX de Samsung, que ha permanecido oculta durante más de ocho años, ha sido descubierta por la empresa de investigación de seguridad LucidBit, exponiendo potencialmente a cientos de millones de dispositivos Galaxy a la corrupción de memoria a nivel de kernel y a la toma de control total del dispositivo.

El fallo, corregido en la actualización de seguridad de Android de Samsung de enero de 2026, reside en PROCA (Process Authenticator), un componente central de KNOX responsable de evitar la ejecución de procesos no autorizados.

Específicamente, el error afecta a FIVE (File-based Integrity Verification Engine), el subsistema de seguimiento de integridad del lado del kernel de Samsung construido sobre la arquitectura de medición de integridad de Linux.

Cada proceso en un dispositivo Samsung lleva un objeto task_integrity que rastrea su estado de confianza. La vulnerabilidad surge de los manejadores de procfs bajo /proc/pid/integrity/ que obtienen un puntero bruto a este objeto sin mantener correctamente una referencia, un descuido peligroso en un kernel totalmente preventivo.

Los investigadores confirmaron que la vulnerabilidad afecta desde el Samsung Galaxy S9 hasta el S25, incluyendo dispositivos de la serie A (probados en el A54), en variantes de chipsets tanto Exynos como Qualcomm.

Todas las versiones de Android probadas eran vulnerables. Se informa que el error ha existido desde que FIVE se introdujo por primera vez en el kernel de Samsung —aproximadamente en 2017—, lo que lo convierte en un fallo dormido de ocho años oculto a plena vista dentro de un subsistema crítico para la seguridad.

Diseño de la estructura de archivos (Fuente: LucidBit Labs)

LucidBit Labs identificó tres primitivas de explotación distintas derivadas de la condición UAF:

  • Primitiva 1 – Fuga de memoria (Lectura DWORD): El manejador proc_integrity_value_read() lee task_integrity->user_value en el desplazamiento 0 desde una memoria potencialmente liberada. Si el espacio liberado es reclamado antes de que el manejador se reanude, se filtra cualquier dato que ahora ocupe esa dirección, lo cual es utilizable como un oráculo de bypass de KASLR sin riesgo de caída del sistema.
  • Primitiva 2 – Llamada arbitraria (Bloqueada por CFI): El manejador proc_integrity_reset_file() eventualmente activa una llamada al puntero de función d_dname() a través de un struct file liberado. Los investigadores idearon una técnica novedosa utilizando /system/bin/monkey —un binario de sistema en texto plano, no ELF— para forzar a reset_file a un recuento de referencias de 1, permitiendo el UAF. Sin embargo, el KCFI (Integridad del Flujo de Control del Kernel) de Android bloqueó la redirección arbitraria, limitando los objetivos de llamada a funciones compatibles de tipo y convirtiendo esta primitiva en un callejón sin salida.
  • Primitiva 3 – Escritura restringida vía Spinlock: El manejador proc_integrity_label_read() adquiere un spinlock_t sobre el objeto liberado. En la memoria reclamada, las operaciones atómicas del spinlock en cola producen una escritura restringida en el desplazamiento 0x0c, solapando potencialmente punteros, recuentos de referencias o campos de longitud en un objeto reclamado de caché cruzada.

Mitigación y Estado del Parche

Samsung publicó una corrección en su actualización de seguridad mensual de enero de 2026. Si usas dispositivos Galaxy afectados, debes verificar que tu nivel de parche de seguridad tenga fecha del 2026-01-01 o posterior a través de Ajustes → Acerca del teléfono → Actualización de seguridad de Android.

Se insta encarecidamente a todos los usuarios de dispositivos Samsung Galaxy a que verifiquen inmediatamente si su dispositivo ha aplicado el nivel de parche de seguridad de enero de 2026 o posterior.

LucidBit señaló que la vulnerabilidad pasó desapercibida durante aproximadamente ocho años, subrayando el riesgo persistente de las rutas de código del kernel modificadas por el proveedor que introducen semánticas complejas de vida útil de los objetos que no están presentes en el Linux original.



Fuentes:
https://cybersecuritynews.com/8-year-old-samsung-knox-vulnerability/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.