Afstandelijk uitbuitbare kwetsbaarheid in de Bluetooth-stack van het Android-platform.

In de novemberbeveiligingsbulletin van Android is informatie gepubliceerd over de kwetsbaarheid CVE-2025-48593 in het Bluetooth-subsystem, die versies van Android 13 tot en met 16 beĆÆnvloedt. De kwetsbaarheid heeft een kritieke dreigingsniveaus (9.8 van 10), omdat deze kan leiden tot externe code-uitvoering bij de verwerking van speciaal gemaakte Bluetooth-pakketten.

Google heeft nog geen gedetailleerde beschrijving van de kwetsbaarheid vrijgegeven, maar onafhankelijke onderzoekers beweren dat het probleem normale smartphones niet betreft en alleen van toepassing is op Bluetooth-apparaten die als luidspreker kunnen fungeren, zoals slimme luidsprekers, smartwatches en infotainmentsystemen in voertuigen. Voor exploitatie is vereist dat de gebruiker zijn apparaat koppelt aan dat van de aanvaller, wat betekent dat het voldoende is om verdachte verbindingsverzoeken niet te accepteren om het probleem te omzeilen (in het Google-bulletin staat vermeld dat gebruikersacties niet vereist zijn voor exploitatie).

De oplossing houdt in dat er een oproep wordt toegevoegd om de aanwezigheid van de Discovery Database te controleren bij het werken met het Bluetooth-profiel Handsfree en het stoppen van het zoeken naar peers met behulp van het SDP (Service Discovery Protocol), evenals het resetten en opschonen van de structuur p_disc_db ("discovery database"). Bepaalde manipulaties om fouten te herstellen en verbindingen te hervatten tijdens het identificeren van de Bluetooth-service en het onderhandelen over interactie de server met de client leiden tot toegang tot een al vrijgegeven geheugenruimte (use-after-free).

De oplossing is al overgebracht naar de codebasis van LineageOS. Een vroege prototype-exploit die een crash veroorzaakt bij het opstarten van Android in een speciale emulator, is beschikbaar. Er zijn ook pogingen op het internet opgemerkt om een werkende exploit te verkopen, maar het lijkt erop dat dit pogingen zijn om malware te verspreiden of oplichters die een lege aanbieding verkopen.

Naast deze kwetsbaarheid bevat de novemberupdate van Android een oplossing voor de kwetsbaarheid CVE-2025-48581, die leidt tot privilege-escalatie. Het probleem betreft alleen Android 16 en wordt als gevaarlijk gemarkeerd. De oorzaak van de kwetsbaarheid is een logische fout in de functie VerifyNoOverlapInSessions in het bestand apexd.cpp, waardoor de installatie van updates met oplossingen voor beveiligingsproblemen kan worden geblokkeerd. Het wordt opgemerkt dat de kwetsbaarheid kan worden gebruikt voor lokale privilege-escalatie. Voor het uitvoeren van de aanval zijn geen handelingen van de gebruiker vereist.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster