W listopadowym biuletynie bezpieczeństwa Android opublikowano informacje o podatności CVE-2025-48593 w podsystemie Bluetooth, która dotyczy wersji Android w przedziale od 13 do 16. Podatność ta ma przypisaną krytyczną ocenę ryzyka (9.8 na 10), ponieważ może prowadzić do zdalnego wykonania kodu w wyniku przetwarzania specjalnie przygotowanych pakietów Bluetooth.
Firma Google na razie nie ujawnia szczegółowego opisu podatności, ale niezależni badacze twierdzą, że problem nie dotyczy standardowych smartfonów i odnosi się jedynie do urządzeń Bluetooth, które mogą działać jako głośniki, takich jak inteligentne głośniki, inteligentne zegarki oraz systemy multimedialne w samochodach. Aby wykorzystać lukę, użytkownik musi sparować swoje urządzenie z urządzeniem atakującego, co oznacza, że wystarczy unikać akceptacji podejrzanych zaproszeń do sparowania (w biuletynie Google wspomniano, że do wykorzystania nie jest wymagane podejmowanie żadnych działań przez użytkownika).
Zarówno poprawka sprowadza się do dodania wywołania w celu sprawdzenia istnienia Discovery Database podczas pracy z profilem Bluetooth Handsfree oraz zatrzymania wyszukiwania par z użyciem protokołu SDP (Service Discovery Protocol), a także do resetowania i czyszczenia struktury p_disc_db ("bazy danych odkryć"). Pewne manewry związane z obsługą błędów i wznawianiem połączeń w trakcie określania usługi Bluetooth i uzgadniania interakcji z klientem prowadzą do odwołania do już zwolnionej pamięci (use-after-free). serwera Zarówno poprawka już została włączona do bazy kodowej LineageOS. Dostępny jest wczesny prototyp exploita, który powoduje awaryjne zamknięcie po uruchomieniu Androida w specjalnym emulatorze. W sieci również zauważono próby sprzedaży działającego exploita, ale wydaje się, że są to próby dystrybucji złośliwego oprogramowania lub sprzedaży oszustwa przez oszustów.
Poprawka już została włączona do bazy kodowej LineageOS. Dostępny jest wczesny prototyp exploita, który powoduje awaryjne zamknięcie po uruchomieniu Androida w specjalnym emulatorze. W sieci również zauważono próby sprzedaży działającego exploita, ale wydaje się, że są to próby dystrybucji złośliwego oprogramowania lub sprzedaży oszustwa przez oszustów.
Oprócz tej luki, w listopadowej aktualizacji Androida zawarte jest poprawka dla luki CVE-2025-48581, prowadzącej do podwyższenia uprawnień. Problem dotyczy tylko Androida 16 i oznaczony jest jako niebezpieczny. Przyczyną luki jest błąd logiczny w funkcji VerifyNoOverlapInSessions z pliku apexd.cpp, który umożliwia blokowanie instalacji aktualizacji zawierających poprawki bezpieczeństwa. Zauważono, że lukę można wykorzystać do lokalnego podwyższenia uprawnień. W celu przeprowadzenia ataku nie jest wymagane wykonywanie działań przez użytkownika.
Źródło: opennet.ru
