Istraživači iz Googleovog tima Project Zero detaljno su opisali tehniku za stvaranje funkcionalnog exploita koji omogućuje udaljeno izvršavanje koda s privilegijama kernela. Linux, slanjem SMS ili RCS poruke sa posebno izrađenim audio prilogom. Napad se izvodi bez ikakve interakcije korisnika, uključujući gledanje ili slušanje primljene poruke.
Ranjivost uključuje dvije ranjivosti: u biblioteci Dolby Unified Decoder (CVE-2025-54957) i upravljačkom programu kernela Bigwave. Linux (CVE-2025-36934). Prije je iskorištavanje ranjivosti kodeka zahtijevalo od korisnika da sluša ili pregledava zlonamjerni sadržaj. Nakon integracije AI asistenata u nedavnim izdanjima, AndroidU firmveru se primljeni multimedijski sadržaj automatski dekodira po primitku, što značajno povećava površinu napada za napade bez klika. U kontekstu SMS i RCS audio poruka, aplikacija Google Messages automatski generira transkripcije za pretraživanje teksta pomoću usluge com.google.android.tts, omogućujući iskorištavanje ranjivosti u postojećim audio kodecima bez intervencije korisnika.
Problem u Dolby Unified Decoderu uzrokovan je prekoračenjem cijelog broja prilikom izračuna veličine međuspremnika za obrađene strukture podataka sinkronizacijskog okvira, što se može iskoristiti za pisanje izvan granica dodijeljenog međuspremnika. Prekoračenje može prepisati pokazivač koji se koristi za obradu sljedećeg sinkronizacijskog okvira. Izmjena ovog pokazivača, pak, omogućuje napadaču da prepiše pokazivač funkcije podacima koje kontrolira napadač, izvršavajući svoj kod s privilegijama "mediacodec", ograničenim putem SE.Linux.
Iskoristiti kernel Linux Iskorištena je ranjivost u upravljačkom programu bigwave, odgovornom za rad s uređajem znakova /dev/bigwave, kojem je bilo moguće pristupiti iz SE-a.Linux- kontekst "mediacodec". Ranjivost je omogućila prepisivanje struktura kernela manipuliranjem ioctl poziva BIGO_IOCX_PROCESS, što je rezultiralo izvršavanjem koda na razini kernela.
Ranjivost u biblioteci Dolby Unified Decoder (libcodec2_soft_ddpdec.so), koja pruža funkcije za dekodiranje Dolby Digital (DD, AC-3) i Dolby Digital Plus (DD+, EAC-3) formata, nije specifična za Android i firmware za Pixel 9, a pojavljuje se i na drugim platformama (Samsung S24, MacBook Air M1, iPhone 17 Pro, Windows, ChromeOS itd.). U AndroidAOSP repozitoriji i Samsung S24 firmware primjenjuju seccomp filter sistemskih poziva na procese pokrenute u kontekstu mediacodeca, što otežava iskorištavanje ranjivosti kernela. Firmware Pixela 9 nije imao takav filter. napadi bi mogli zaštititi Mehanizam označavanja memorije (MTE), ali dostupan je za Pixel 8+ uređaje samo kao opcija koja se aktivira kada uključite način rada "Napredna zaštita". macOS a iskorištavanje iOS-a je komplicirano izgradnjom biblioteke sa zastavom "-fbounds-safet", koja uvodi dodatne provjere granica polja koje smanjuju performanse.
Istraživači zasebno istražuju probleme s objavljivanjem popravka za ranjivost u Dolby Unified Decoderu korisnicima. Ranjivost je javno otkrivena 82 dana prije nego što je popravak objavljen korisnicima Pixel uređaja. Dolby je obaviješten o problemu 26. lipnja 2025. Prvi binarni popravak objavljen je 18. rujna za Chrome OS 6, ali za uređaje Android Dolby je tek 8. listopada objavio binarne zakrpe. 15. listopada javno su objavljene informacije o ranjivosti. 12. studenog Samsung je objavio popravak, a tek 5. siječnja objavljen je popravak za Pixel uređaje. Zakrpa je distribuirana svima. Android-uređajima je trebalo 139 dana.
Ranjivost je otkrivena u Dolby Unified Decoderu za manje od dva dana, a u BigWave upravljačkom programu za manje od jednog dana pregleda. Napor za razvoj radnog iskorištavanja ranjivosti Dolby Unified Decodera procijenjen je na osam tjedana za jednog istraživača i tri tjedna za BigWave. U izvješću koje je Dolby objavio 14. listopada, ranjivost Dolby Unified Decodera ocijenjena je kao niskorizična, unatoč dijeljenju detalja o razvijenom iskorištavanju. Ranjivost BigWavea ocijenjena je kao niskorizična. Android Umjerena razina ozbiljnosti, uz navođenje da je napad bio moguć samo iz privilegiranog sadržaja i nije bio dostupan neprivilegiranim kontekstima (tri mjeseca kasnije, status ranjivosti promijenjen je u "opasan problem").
Izvor: opennet.ru
