Le bulletin de sécurité de novembre d'Android a publié des informations sur la vulnérabilité CVE-2025-48593 dans le sous-système Bluetooth, qui affecte les versions d'Android de 13 à 16. La vulnérabilité est classée comme critique (9,8 sur 10) car elle peut entraîner une exécution de code à distance lors du traitement de paquets Bluetooth spécialement conçus.
Google n'a pas encore divulgué de description détaillée de la vulnérabilité, mais des chercheurs indépendants affirment que le problème n'affecte pas les smartphones ordinaires et ne concerne que les appareils Bluetooth pouvant servir de haut-parleurs, tels que les enceintes intelligentes, les montres intelligentes et les systèmes d'infodivertissement automobiles. L'exploitation nécessite que l'utilisateur associe son appareil avec celui de l'attaquant, c'est-à-dire que pour éviter le problème, il suffit de ne pas accepter de demandes de couplage suspectes (le bulletin de Google mentionne que pour l'exploitation, aucune action de l'utilisateur n'est requise).
Le correctif consiste à ajouter un appel pour vérifier l'existence de la base de données de découverte lors du travail avec le profil Bluetooth mains libres et à arrêter la recherche des pairs en utilisant le protocole SDP (Service Discovery Protocol), ainsi qu'à réinitialiser et nettoyer la structure p_disc_db ("base de données de découverte"). Certaines manipulations pour renvoyer des erreurs et reprendre les connexions au cours de la détermination du service Bluetooth et de la négociation de l'interaction de serveurs avec le client conduisent à accéder à une zone de mémoire déjà libérée (use-after-free).
Le correctif a déjà été intégré dans la base de code de LineageOS. Un prototype précoce de l'exploit est disponible, provoquant un crash au démarrage d'Android dans un émulateur spécial. Des tentatives de vente d'un exploit opérationnel ont également été remarquées sur internet, mais il semble que ce soit des tentatives de diffusion de logiciels malveillants ou de vente de faux produits par des escrocs.
En plus de cette vulnérabilité, la mise à jour de novembre d'Android contient un correctif pour la vulnérabilité CVE-2025-48581, entraînant une élévation des privilèges. Le problème concerne uniquement Android 16 et est classé comme critique. La cause de la vulnérabilité est une erreur logique dans la fonction VerifyNoOverlapInSessions du fichier apexd.cpp, permettant de bloquer l'installation de mises à jour corrigeant des problèmes de sécurité. Il est à noter que la vulnérabilité peut être exploitée pour une élévation des privilèges au niveau local. Aucune action de la part de l'utilisateur n'est requise pour réaliser l'attaque.
Source : opennet.ru
