-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA512 ##################################################### ## N C S C ~ B E V E I L I G I N G S A D V I E S ## ##################################################### Titel : Kwetsbaarheden verholpen in Google Android en Samsung Mobile Advisory ID : NCSC-2025-0273 Versie : 1.00 Kans : medium CVE ID : CVE-2021-39810, CVE-2023-24023, CVE-2024-7881, CVE-2024-47898, CVE-2024-47899, CVE-2024-49714, CVE-2025-0076, CVE-2025-0089, CVE-2025-0467, CVE-2025-1246, CVE-2025-1706, CVE-2025-3212, CVE-2025-8109, CVE-2025-20696, CVE-2025-20703, CVE-2025-20704, CVE-2025-20708, CVE-2025-21025, CVE-2025-21026, CVE-2025-21027, CVE-2025-21028, CVE-2025-21029, CVE-2025-21030, CVE-2025-21031, CVE-2025-21032, CVE-2025-21033, CVE-2025-21034, CVE-2025-21427, CVE-2025-21432, CVE-2025-21433, CVE-2025-21446, CVE-2025-21449, CVE-2025-21450, CVE-2025-21454, CVE-2025-21464, CVE-2025-21465, CVE-2025-21477, CVE-2025-21481, CVE-2025-21482, CVE-2025-21483, CVE-2025-21484, CVE-2025-21487, CVE-2025-21488, CVE-2025-21755, CVE-2025-25179, CVE-2025-25180, CVE-2025-26454, CVE-2025-26464, CVE-2025-27032, CVE-2025-27034, CVE-2025-27042, CVE-2025-27043, CVE-2025-27052, CVE-2025-27056, CVE-2025-27057, CVE-2025-27061, CVE-2025-27065, CVE-2025-27066, CVE-2025-27073, CVE-2025-32321, CVE-2025-32323, CVE-2025-32324, CVE-2025-32325, CVE-2025-32326, CVE-2025-32327, CVE-2025-32330, CVE-2025-32331, CVE-2025-32332, CVE-2025-32333, CVE-2025-32345, CVE-2025-32346, CVE-2025-32347, CVE-2025-32349, CVE-2025-32350, CVE-2025-38352, CVE-2025-46707, CVE-2025-46708, CVE-2025-46710, CVE-2025-47317, CVE-2025-47318, CVE-2025-47326, CVE-2025-47328, CVE-2025-47329, CVE-2025-48522, CVE-2025-48523, CVE-2025-48524, CVE-2025-48526, CVE-2025-48527, CVE-2025-48528, CVE-2025-48529, CVE-2025-48531, CVE-2025-48532, CVE-2025-48534, CVE-2025-48535, CVE-2025-48537, CVE-2025-48538, CVE-2025-48539, CVE-2025-48540, CVE-2025-48541, CVE-2025-48542, CVE-2025-48543, CVE-2025-48544, CVE-2025-48545, CVE-2025-48546, CVE-2025-48547, CVE-2025-48548, CVE-2025-48549, CVE-2025-48550, CVE-2025-48551, CVE-2025-48552, CVE-2025-48553, CVE-2025-48554, CVE-2025-48556, CVE-2025-48558, CVE-2025-48559, CVE-2025-48560, CVE-2025-48561, CVE-2025-48562, CVE-2025-48563, CVE-2025-48581 (Details over de kwetsbaarheden kunt u vinden op de Mitre website: https://cve.mitre.org/cve/) Schade : high Improper Input Validation Improper Restriction of Operations within the Bounds of a Memory Buffer Buffer Copy without Checking Size of Input ('Classic Buffer Overflow') Out-of-bounds Read Buffer Over-read Improper Validation of Array Index Incorrect Calculation of Buffer Size Improper Neutralization of Value Delimiters Improper Handling of Insufficient Permissions or Privileges Improper Access Control Improper Authentication Channel Accessible by Non-Endpoint Inadequate Encryption Strength Time-of-check Time-of-use (TOCTOU) Race Condition CWE-371 Improper Resource Shutdown or Release Double Free Use After Free NULL Pointer Dereference Reachable Assertion Exposure of Resource to Wrong Sphere Out-of-bounds Write Use of Out-of-range Pointer Offset Missing Authorization Incorrect Authorization Exposure of Sensitive Information caused by Incorrect Data Forwarding during Transient Execution Uitgiftedatum : 20250904 Toepassing : Google Android Samsung Samsung Mobile Devices Versie(s) : Platform(s) : Beschrijving Google heeft kwetsbaarheden verholpen in Android. Samsung heeft de voor Samsung Mobile relevante kwetsbaarheden verholpen in Samsung Mobile. De kwetsbaarheden in de Android kernel omvatten onder andere een raceconditie tussen functies die CPU-timers beheren, wat kan leiden tot systeeminstabiliteit. Daarnaast zijn er kwetsbaarheden gerapporteerd die ongeautoriseerde toegang tot gevoelige informatie mogelijk maken door onjuist gebruik van geheugen en systeemoproepen. Dit kan resulteren in ernstige beveiligingsimplicaties, waaronder het uitvoeren van ongewenste code en het compromitteren van systeemintegriteit. Naast kwetsbaarheden in Android zijn ook kwetsbaarheden verholpen in Closed-source componenten van Arm, Mediatek, Imagination Technologies en Qualcomm. Google meldt informatie te hebben ontvangen dat de kwetsbaarheden met kenmerk CVE-2025-38352 en CVE-2025-48543 beperkt en gericht zijn misbruikt. Er is geen publieke Proof-of-Concept-code of exploit bekend van deze kwetsbaarheden. Mogelijke oplossingen Google heeft updates uitgebracht om de kwetsbaarheden te verhelpen. Samsung heeft updates uitgebracht om de voor Samsung Mobile relevante kwetsbaarheden te verhelpen. Zie bijgevoegde referenties voor meer informatie. Referenties: Reference https://security.samsungmobile.com/securityUpdate.smsb?year=2025&m onth=09 Reference https://source.android.com/docs/security/bulletin/2025-09-01 Vrijwaringsverklaring Door gebruik van deze security advisory gaat u akkoord met de navolgende voorwaarden. Ondanks dat het NCSC de grootst mogelijke zorg heeft betracht bij de samenstelling van dit beveiligingsadvies, kan het NCSC niet instaan voor de volledigheid, juistheid of (voortdurende) actualiteit van dit beveiligingsadvies. De informatie in dit beveiligingsadvies is uitsluitend bedoeld als algemene informatie voor professionele partijen. Aan de informatie in dit beveiligingsadvies kunnen geen rechten worden ontleend. Het NCSC en de Staat zijn niet aansprakelijk voor enige schade ten gevolge van het gebruik of de onmogelijkheid van het gebruik van dit beveiligingsadvies, waaronder begrepen schade ten gevolge van de onjuistheid of onvolledigheid van de informatie in dit beveiligingsadvies. Op dit beveiligingsadvies is Nederlands recht van toepassing. Alle geschillen in verband met en/of voortvloeiend uit dit beveiligingsadvies zullen worden voorgelegd aan de exclusief bevoegde rechter te Den Haag. Deze rechtskeuze geldt tevens voor de voorzieningenrechter in kort geding. -----BEGIN PGP SIGNATURE----- iQGzBAEBCgAdFiEEj9lz1UkzuNhtLOX5ytTOqyR+cF8FAmi5SukACgkQytTOqyR+ cF/cAgv/VehiojzQeSW1qx1DgNeSZX/pbcmPkoY/trIPN9hDB6/rnXK0+lpU20Xf mEEUavn3oZQxn7gl/zUpvNgxEjNcXOOd5fNjvyGTbHh+Jdxc51GzkAPZPYNE9A0L icYlbpXaBjqqQrlVn2bSOP381YnTNNdG7ruNtwkYVxsuUh6rSSsSVj8GE3ZTtB7K hdaRi4HCgBVOQlm8TbAKdmeG3d0oC10dx718BohXOKAAM/UVFJ30jYZG830yT9Fj dvaUcdu7uOwJVN+THE59yizpSNvEiCts9fcdDt4AfjxhWD31sV+FaKBPSsAMFYps mid/dMQmdu9KsYr+CQwBq90g6Pc3Qeu4TbYNseP2yqoPdJa8jTNqt5x1C0ha2CA9 X00Dw6dxrUWD2YLh6//xROa4nrJutmQzRyOMQ5ycE+38mNP1deHvfqZmh3LzAyRL sL3raQoadg/kd6wO2BgNYgYUpFKDdXtqGzk3xNCYUAlQvykIc9u/ooZImPWnd91u lw6R8zw9 =bsPp -----END PGP SIGNATURE-----