
CVE-2025-21042
삼성의 이미지 처리 라이브러리인 libimagecodec.quram.so — Galaxy Android 기기에서 사용됨 — 에 존재하는 치명적인(critical) 취약점입니다.
🧩 악성 이미지 파일(예: DNG)을 파싱할 때 트리거되는 버퍼 경계를 벗어난 쓰기(out-of-bounds write) 결함입니다.
📸 조작된 이미지를 통해 공격자가 기기에서 임의 코드를 원격으로 실행할 수 있습니다.
"SMR Apr-2025 Release 1 이전의 libimagecodec.quram.so에서 발생하는 버퍼 경계를 벗어난 쓰기(out-of-bounds write)로 인해 원격 공격자가 임의 코드를 실행할 수 있습니다." — NVD 요약
| 지표 | 값 |
|---|---|
| CVSS v3.1 점수 | 💣 9.8 / 10 (치명적) |
| 공격 경로 | 🌐 네트워크 |
| 필요한 권한 | ❌ 없음 |
| 사용자 상호작용 | ⚙️ 없음 (제로클릭 가능) |
👉 쉽게 말하면: 공격자는 이미지를 보내는 것만으로도 휴대폰을 장악할 수 있습니다 — 탭 한 번도 필요 없습니다.
스파이웨어 운영자가 피해 기기(카메라, 마이크, 데이터 유출 포함)에 대한 완전한 제어권을 확보하는 데 사용됩니다.
📱 삼성 Android 기기 중 SMR Apr-2025 Release 1 이전 펌웨어를 실행하는 기기 ➡️ SMR Apr-2025 Release 1
아직 해당 패치를 받지 못한 기기는 여전히 취약합니다.
✅ 지금 업데이트하세요: 설정 → 소프트웨어 업데이트 → 다운로드 및 설치로 이동하여 보안 패치 수준이 2025년 4월 이상인지 확인하세요.
🚫 피해야 할 것:
🏢 기업을 위한 조치: