Google Project Zero meeskonna uurijad on üksikasjalikult analüüsinud tehnikat, mis võimaldab luua töökorras eksploidit, millega saab kaugelt käivitada oma koodi Linuxi tuumaga ja seda SMS- või RCS-sõnumi saatmise kaudu spetsiaalselt vormindatud heliallega. Rünnak toimib ilma kasutaja mingite toiminguteta, sealhulgas ei nõua see saadud sõnumi kuvamist ega kuulamist.
Eksploidis kasutatakse kahte haavatavust: Dolby Unified Decoder (CVE-2025-54957) raamatukogus ja bigwave draiveris, mis on mõeldud Linuxi tuuma jaoks (CVE-2025-36934). Varem oli haavatavuste ärakasutamiseks kodekite osas vajalik, et kasutaja kuuleks või vaataks saadud kahjuliku sisu. Koos AI-abistajate integreerimisega Androidi uusimates väljaannetes dekodeeritakse saadud multimeedia sisu automaatselt pärast selle saamist, mis suurendab oluliselt rünnakupinda, mida ei nõua kasutajanime tegevused (0-click). Heliliste SMS- ja RCS-sõnumite kontekstis loob Google Messagese rakendus automaatselt helisõnumite tekstivaatamiseks vajalikud transkriptsioonid teenuse com.google.android.tts abil, võimaldades ilma kasutaja sekkumiseta haavatavusi olemasolevates helikodekites ära kasutada.
Probleem Dolby Unified Decoderis on põhjustatud täisarvupuhvri üleujutamisest, kui arvutatakse puhverdussuuruse struktuurid, mis võivad võimaldada mälust välja kirjutamist. Üleujutamise tagajärjel võib olla ümberkirjutatud näitaja, mida kasutatakse järgmise sünkroonitud kaadri töötlemisel. Selle muutmine võimaldab omakorda rünnaku korraldatud andmetega ümber kirjutada funktsiooni näitaja ja korraldada oma koodi täitmist "mediacodec" õigustega, mida on piiratud läbi SELinuxi.
Linuxi tuuma ekspluateerimise jaoks kasutati haavatavust bigwave draiveris, mis vastutab sümboolse seadme /dev/bigwave töötamise eest ja millele oli SELinuxi konteksti "mediacodec" kaudu pääs. Haavatavus võimaldas tuuma struktuure ümber kirjutada, manipuleerides BIGO_IOCX_PROCESS ioctl-kutsumisega, saavutades tuuma õigustega koodi täitmise.
Dolby Unified Decoder (libcodec2_soft_ddpdec.so) teinud haavatavus, mis pakub funktsioone Dolby Digital (DD, AC-3) ja Dolby Digital Plusi (DD+, EAC-3) dekodeerimiseks, ei ole spetsiifiline Androidile ega Pixel 9 püsivara jaoks ning esineb ka muudel platvormidel (Samsung S24, MacBook Air M1, iPhone 17 Pro, Windows, ChromeOS jne). Androidi AOSP hoidlas ja Samsung S24 püsivaras rakendatakse mediacodec konteksti käivitatavatele protsessidele seccomp süsteemi kutsungifiltrit, mis raskendab tuvastatud haavatavuste kuritarvitamist. Pixel 9 püsivaras sellist filtrit ei olnud. Alates rünnakute eest võiks kaitsta mälu märgistamise (MTE) mehhanism, kuid see on Pixel 8+ seadmete jaoks saadaval ainult valikuna, mis aktiveeritakse "Advanced Protection" režiimi sisselülimisel. macOS-s ja iOS-is raskendab haavatavuse kuritarvitamist teegi kompileerimine -fbounds-safety lipuga, mis paneb paika täiendavad massiivi piiride ületamise kontrollid, mis vähendavad jõudlust.
Uurijad käsitlevad eraldi probleeme, mis on seotud raha viimisega kasutajateni Dolby Unified Decoder haavatavuse parandamiseks. Teave haavatavuse kohta avalikustati avalikult 82 päeva enne paranduse toimetamist Pixel seadmete kasutajateni. Dolby ettevõtet teavitati probleemist 26. juunil 2025. Esimene binaarne parandus vabastati 18. septembril ChromeOS-i jaoks, kuid Android seadmetele andis Dolby binaarsed plaastrid alles 8. oktoobril. 15. oktoobril avalikustati teave haavatavuse kohta. 12. novembril vabastas Samsung paranduse ning 5. jaanuaril avaldati parandus Pixel seadmete jaoks. Parandi levitamine kõigi Android seadmete jaoks võttis aega 139 päeva.
Dolby Unified Decoderis tuvastati haavatavus vähem kui kahe päeva jooksul, BigWave'i draiveris aga vähem kui ühe ülevaatamise päeva jooksul. Töökoormuse hindamine Dolby Unified Decoderi haavatavuse tööliku eksploitimise arendamiseks on 8 nädalat ühe uurija töös, BigWave'i puhul aga 3 nädalat. 14. oktoobril avaldatud Dolby aruandes on Dolby Unified Decoderi haavatavus märgitud väikese ohutasemega, vaatamata arendatava eksploitimise detailide edastamisele. BigWave'i haavatavusele anti Androidis keskmine ohutase (Moderate), põhjendades seda sellega, et rünnak on võimalik ainult privileegitud sisu kaudu ja pole ligipääsetav mitteprivileegitud kontekstidest (kolme kuu pärast muudeti haavatavuse staatust 'ohtlikuks probleemiks').
Allikas: opennet.ru
