Hulumtuesit nga ekipi Google Project Zero analizuan në thellësi teknikën e krijimit të një eksploiti funksional që mundëson ekzekutimin e kodit me privilegje të bërthamës Linux në distancë duke dërguar një SMS ose mesazh RCS me një bashkëngjitje audio të strukturuar në mënyrë të veçantë. Sulmi kryhet pa bërë asnjë veprim nga përdoruesi, përfshirë pa e parë ose dëgjuar mesazhin e marrë.
Eksploitimi përfshin dy dobësi: në bibliotekën Dolby Unified Decoder (CVE-2025-54957) dhe në drejtuesin bigwave për bërthamën Linux (CVE-2025-36934). Më parë, për të shfrytëzuar dobësitë në kodekët, ishte e nevojshme që përdoruesi të dëgjonte ose të shihte përmbajtjen e dëmshme të marrë. Pas integrimit të ndihmësve AI në versionet më të fundit të sistemit Android, përmbajtja multimediale e marrë dekodohet automatikisht pas marrjes, duke rritur në mënyrë të konsiderueshme sipërfaqen e sulmeve që nuk kërkojnë veprime nga përdoruesi (0-click). Në kontekstin e mesazheve audio SMS dhe RCS, aplikacioni Google Messages me ndihmën e shërbimit com.google.android.tts formon automatikisht transkriptimin për t'u aplikuar në mesazhet audio për kërkimin tekstual, duke lejuar ndjeshmërinë ndaj dobësive në kodekët ekzistues pa angazhimin e përdoruesit.
Problemi në Dolby Unified Decoder shkaktohet nga mbushja e numrit të plotë gjatë llogaritjes së madhësisë së bufers për strukturat e të dhënave syncframe, që mund të përdoret për të shkruar përtej bufers së rezervuar. Si pasojë e mbushjes, mund të ri-shkruhet treguesi që përdoret gjatë përpunimit të synkronizimit të ardhshëm, ndryshimi i të cilit, nga ana e tij, lejon ri-shkrimin e treguesit të funksionit me të dhëna të kontrolluara nga sulmuesi dhe të organizohet ekzekutimi i kodit me privilegjet "mediacodec", të kufizuara nga SELinux.
Për shfrytëzimin e bërthamës Linux u përfshi një dobësi në drejtuesin bigwave, që përgjigjet për punën me pajisjen simbolike /dev/bigwave, e cila kishte akses të hapur nga konteksti SELinux "mediacodec". Dobësia lejonte ri-shkrimin e strukturave të bërthamës përmes manipulimeve me thirrjen ioctl BIGO_IOCX_PROCESS dhe arritjen e ekzekutimit të kodit me privilegje të bërthamës.
DobĂ«sia nĂ« bibliotekĂ«n Dolby Unified Decoder (libcodec2_soft_ddpdec.so), e cila ofron funksione pĂ«r dekodimin e formateve Dolby Digital (DD, AC-3) dhe Dolby Digital Plus (DD+, EAC-3), nuk Ă«shtĂ« specifike pĂ«r Android dhe firmware-n pĂ«r Pixel 9, por shfaqet gjithashtu nĂ« platforma tĂ« tjera (Samsung S24, MacBook Air M1, iPhone 17 Pro, Windows, ChromeOS etj.). NĂ« depot e Android AOSP dhe firmware-n pĂ«r Samsung S24, procedurave qĂ« ekzekutohen nĂ« kontekstin mediacodec u aplikohet njĂ« filtri seccomp pĂ«r thirrjet sistemike, i cili e vĂ«shtirĂ«son shfrytĂ«zimin e mĂ«tejshĂ«m tĂ« dobĂ«sive nĂ« bĂ«rthamĂ«. NĂ« firmware-n pĂ«r Pixel 9, njĂ« filtrin e tillĂ« mungonte. sulmet do tĂ« mund tĂ« mbroheshin nga mekanizmi Memory Tagging (MTE), por ai Ă«shtĂ« i disponueshĂ«m pĂ«r pajisjet Pixel 8+ vetĂ«m nĂ« formĂ«n e njĂ« opsioni, i aktivizuar kur aktivizohet moda âAdvanced Protectionâ. NĂ« macOS dhe iOS, shfrytĂ«zimin e vĂ«shtirĂ«son ndĂ«rtimi i bibliotekĂ«s me flamurin â-fbounds-safetyâ, qĂ« fut kontrolle shtesĂ« pĂ«r daljen jashtĂ« kufijve tĂ« masivave, gjĂ« qĂ« ul performancĂ«n.
Hulumtuesit po shqyrtojnë veçmas problemet me sjelljen te përdoruesit të rregullimeve për dobësinë në Dolby Unified Decoder. Të dhënat për dobësinë u zbuluan publikisht 82 ditë përpara se rregullimi të arrinte te përdoruesit e pajisjeve Pixel. Kompania Dolby u informua për problemin më 26 qershor 2025. Rregullimi i parë binar u publikua më 18 shtator për ChromeOS, por për pajisjet Android, kompania Dolby ofroi rregullime binarë vetëm më 8 tetor. Informacioni për dobësinë u bë publik më 15 tetor. Rregullimi u publikua nga Samsung më 12 nëntor dhe vetëm më 5 janar u publikua rregullimi për pajisjet Pixel. Shpërndarja e rregullimit për të gjitha pajisjet Android kërkoi 139 ditë.
NĂ« Dolby Unified Decoder, dobĂ«sia u identifikua pĂ«r mĂ« pak se dy ditĂ«, ndĂ«rsa nĂ« drejtuesin BigWave pĂ«r mĂ« pak se njĂ« ditĂ« shqyrtimi. Kostoja e zhvillimit tĂ« njĂ« eksploiti funksional pĂ«r dobĂ«sinĂ« nĂ« Dolby Unified Decoder u vlerĂ«sua nĂ« 8 javĂ« me punĂ«n e njĂ« hulumtuesi, ndĂ«rsa pĂ«r BigWave 3 javĂ«. NĂ« raportin e publikuar mĂ« 14 tetor nga kompania Dolby, dobĂ«sia nĂ« Dolby Unified Decoder u klasifikua si me rrezik tĂ« konsiderueshĂ«m, pavarĂ«sisht se u pĂ«rcollĂ«n detajet pĂ«r eksploitat qĂ« ishin nĂ« zhvillim. DobĂ«sive nĂ« BigWave iu dha nivel i mesĂ«m rreziku nĂ« Android (Moderate), duke e arsyetuar me faktin se sulmi Ă«shtĂ« i mundur vetĂ«m nga pĂ«rmbajtje tĂ« privilegjuara dhe nuk Ă«shtĂ« i aksesueshĂ«m pĂ«r kontekstet e paprivilegjuara (pas tri muajsh statusi i dobĂ«sisĂ« u ndryshua nĂ« âproblem tĂ« rrezikshĂ«mâ).
Burimi: opennet.ru
