Kwetsbaarheid in de Android-firmware waardoor code kan worden uitgevoerd door het verzenden van een bericht.

Onderzoekers van het Google Project Zero-team hebben in detail de techniek onderzocht om een werkende exploit te creƫren die het mogelijk maakt om op afstand code met kernelrechten in Linux uit te voeren door een SMS- of RCS-bericht met een speciaal opgemaakt geluidsbijlage te verzenden. De aanval vindt plaats zonder dat de gebruiker enige actie onderneemt, inclusief het bekijken of beluisteren van het ontvangen bericht.

De exploit maakt gebruik van twee kwetsbaarheden: in de Dolby Unified Decoder-bibliotheek (CVE-2025-54957) en de bigwave-driver voor de Linux-kernel (CVE-2025-36934). Voorheen was het noodzakelijk dat de gebruiker het ontvangen kwaadaardige materiaal beluisterde of bekeek om deze kwetsbaarheden in de codecs te misbruiken. Na de integratie van AI-assistenten in de nieuwste Android-firmwareversies wordt de ontvangen multimedia-inhoud automatisch gedecodeerd na ontvangst, wat de aanvalsvectoren aanzienlijk vergroot zonder dat de gebruiker iets hoeft te doen (0-click). In de context van geluids-SMS- en RCS-berichten genereert de Google Messages-app via de com.google.android.tts-service automatisch een transcriptie voor het toepassen van tekstzoekopdrachten op geluidsberichten, waardoor kwetsbaarheden in bestaande geluidscodecs kunnen worden misbruikt zonder dat de gebruiker enige actie onderneemt.

Het probleem in de Dolby Unified Decoder wordt veroorzaakt door een geheel getalsoverloop bij het berekenen van de buffer grootte voor de verwerkte syncframe-gegevensstructuren, wat kan worden gebruikt om te schrijven buiten de toegewezen buffer. Als gevolg van de overflow kan een pointer, die wordt gebruikt bij het verwerken van het volgende synchronisatieframe, worden overschreven; de wijziging ervan stelt de aanvaller in staat om met gecontroleerde gegevens de functie-pointer te overschrijven en zijn eigen code met 'mediacodec'-rechten uit te voeren, die zijn beperkt via SELinux.

Voor de exploitatie van de Linux-kernel werd een kwetsbaarheid in de bigwave-driver gebruikt, die verantwoordelijk is voor de interactie met het karakterapparaat /dev/bigwave, dat toegang had vanuit de SELinux-context 'mediacodec'. Deze kwetsbaarheid maakte het mogelijk om kernelstructuren te overschrijven door manipulatie van de ioctl-aanroep BIGO_IOCX_PROCESS, waardoor code met rechten van de kernel kon worden uitgevoerd.

Een kwetsbaarheid in de Dolby Unified Decoder-bibliotheek (libcodec2_soft_ddpdec.so), die functies biedt voor het decoderen van Dolby Digital (DD, AC-3) en Dolby Digital Plus (DD+, EAC-3) formaten, is niet specifiek voor Android en de firmware van de Pixel 9, en komt ook voor op andere platforms (Samsung S24, MacBook Air M1, iPhone 17 Pro, Windows, ChromeOS, enz.). In de Android AOSP-repository en de firmware van de Samsung S24 wordt een seccomp-filter voor systeemoproepen toegepast op processen die binnen mediacodec worden uitgevoerd, wat verdere uitbuitingen van kwetsbaarheden in de kernel bemoeilijkt. In de firmware voor de Pixel 9 ontbrak een vergelijkbaar filter. Van aanvallen zou de Memory Tagging (MTE) mechanisme bescherming kunnen bieden, maar dit is alleen beschikbaar voor Pixel 8+-apparaten in de vorm van een optie die wordt geactiveerd bij het inschakelen van de modus "Advanced Protection". In macOS en iOS bemoeilijkt de compilatie van de bibliotheek met de vlag "-fbounds-safety", die extra controles invoegt om te controleren op array-overschrijdingen, wat de prestaties vermindert.

Onderzoekers onderzoeken afzonderlijk de problemen met het beschikbaar stellen van een patch voor de kwetsbaarheid in de Dolby Unified Decoder aan gebruikers. Informatie over de kwetsbaarheid werd 82 dagen openbaar onthuld voordat de patch aan gebruikers van Pixel-apparaten werd verstrekt. Dolby werd op de hoogte gebracht van het probleem op 26 juni 2025. De eerste binaire patch werd op 18 september vrijgegeven voor ChromeOS, maar voor Android-apparaten verstrekte Dolby de binaire patches pas op 8 oktober. Op 15 oktober werd de informatie over de kwetsbaarheid openbaar gemaakt. Samsung heeft de patch op 12 november uitgebracht en pas op 5 januari werd de patch voor Pixel-apparaten gepubliceerd. De distributie van de patch voor alle Android-apparaten nam 139 dagen in beslag.

In de Dolby Unified Decoder werd binnen minder dan twee dagen een kwetsbaarheid ontdekt, en in de BigWave-driver binnen minder dan een dag na beoordeling. De ontwikkeltijd voor een werkende exploit voor de kwetsbaarheid in de Dolby Unified Decoder wordt geschat op 8 weken met ƩƩn onderzoeker, terwijl voor BigWave dit 3 weken bedraagt. In het op 14 oktober gepubliceerde rapport van Dolby werd de kwetsbaarheid in de Dolby Unified Decoder als een laag niveau van gevaar gemarkeerd, ondanks de overdracht van details over de ontwikkelde exploit. De kwetsbaarheden in BigWave kregen in Android een gemiddeld gevaarlijk niveau (Moderate), met de motivatie dat een aanval alleen mogelijk is vanuit bevoegde inhoud en niet toegankelijk is voor niet-bevoegde contexten (drie maanden later werd de status van de kwetsbaarheid gewijzigd in 'gevaarlijk probleem').

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster