Hulumtuesit nga ekipi i Google Project Zero analizuan në detaje teknikën e krijimit të një eksploiti funksional, që mundëson ekzekutimin në distancë të kodit të tyre me të drejta bërthamore të Linux, përmes dërgimit të një SMS-i ose mesazhi RCS me një skedar audio të formatuar në mënyrë të veçantë. Sulmi kryhet pa ndonjë veprim nga përdoruesi, duke përfshirë pa kërkuar të shikojë ose të dëgjojë mesazhin e pranuar.
Në eksploitin janë përfshirë dy dobësi: në bibliotekën Dolby Unified Decoder (CVE-2025-54957) dhe në drejtorinë bigwave për bërthamën Linux (CVE-2025-36934). Më parë, për të shfrytëzuar dobësitë në kodekët ishte e nevojshme që përdoruesi të dëgjonte ose shihte përmbajtjen e keqe të pranuar. Pas integrimit të ndihmësve AI në versionet e fundit të sistemit Android, përmbajtja multimediatike e marrë automatikisht dekodohet pas marrjes, gjë që rrit ndjeshëm sipërfaqen e sulmeve që nuk kërkojnë veprime nga përdoruesi (0-click). Në kontekstin e mesazheve audio SMS dhe RCS, aplikacioni Google Messages, përmes shërbimit com.google.android.tts, krijon automatikisht transkriptime për aplikim në mesazhet audio të kërkimit tekstual, duke lejuar shfrytëzimin e dobësive në kodekët audio ekzistues pa angazhimin e përdoruesit.
Problemi nĂ« Dolby Unified Decoder shkaktohet nga mbipopullimi i numrave tĂ« plotĂ« gjatĂ« llogaritjes sĂ« madhĂ«sisĂ« sĂ« buffers pĂ«r strukturat e dhĂ«nash syncframe, çka mund tĂ« shfrytĂ«zohet pĂ«r tĂ« shkruar jashtĂ« buffers tĂ« alokuara. Si rezultati i mbipopullimit, mund tĂ« rishkruhet adresa e funksionit qĂ« pĂ«rdoret gjatĂ« pĂ«rpunimit tĂ« ĐșаЎri tĂ« radhĂ«s sinkronizues, e cila, nĂ« mĂ«nyrĂ« tĂ« kundĂ«rt, lejon rishkrimin e adresĂ«s sĂ« funksionit me tĂ« dhĂ«na tĂ« kontrolluara nga sulmuesi dhe organizimin e ekzekutimit tĂ« kodit tĂ« tyre me tĂ« drejta "mediacodec", tĂ« kufizuara pĂ«rmes SELinux.
Për të shfrytëzuar bërthamën Linux, u përdor një dobësi në drejtorinë bigwave, e cila është përgjegjëse për punën me pajisjen simbolike /dev/bigwave, e cila kishte akses të hapur nga konteksti SELinux "mediacodec". Dobësia lejonte rishkrimin e strukturave të bërthamës përmes manipulimeve me thirrjen ioctl BIGO_IOCX_PROCESS dhe arritjen e ekzekutimit të kodit me të drejta bërthamore.
Një vulnerabilitet në bibliotekën Dolby Unified Decoder (libcodec2_soft_ddpdec.so), e cila ofron funksione për dekodimin e formateve Dolby Digital (DD, AC-3) dhe Dolby Digital Plus (DD+, EAC-3), nuk është specifike për Android ose për firmuerin e Pixel 9, dhe gjithashtu del në platforma të tjera (Samsung S24, MacBook Air M1, iPhone 17 Pro, Windows, ChromeOS, etj.). Në repository-n AOSP për Android dhe në firmuerin e Samsung S24, për proceset që startohen në kontekstin e mediacodec, aplikohet një filter seccomp për thirrjet sistemike, që e bën të vështirë shfrytëzimin e mëtejshëm të vulnerabiliteteve në bërthamë. Në firmuerin për Pixel 9, një filter i tillë mungonte. Nga sulmet do të mund të mbronte mekanizmi Memory Tagging (MTE), por ai është i disponueshëm për pajisjet Pixel 8+ vetëm në formën e një opsioni, i aktivizuar me aktivizimin e modit 'Advanced Protection'. Në macOS dhe iOS, shfrytëzimi bëhet më i vështirë për shkak të ndërtimit të bibliotekës me flagun '-fbounds-safety', që vendos kontrolle shtesë për daljet jashtë kufijve të masivave, të cilat reduktojnë performancën.
Kërkuesit shqyrtojnë veçmas problemet me dorëzimin te përdoruesit të rregullimeve të vulnerabilitetit në Dolby Unified Decoder. Informacioni mbi vulnerabilitetin u zbulua publikisht 82 ditë para se të dërgohej rregullimi te përdoruesit e pajisjeve Pixel. Kompania Dolby u njoftua për problemin më 26 qershor 2025. Rregullimi i parë binar u lëshua më 18 shtator për ChromeOS, por për pajisjet Android, kompania Dolby ofroi patches binare vetëm më 8 tetor. Më 15 tetor, informacioni mbi vulnerabilitetin u zbulua publikisht. Më 12 nëntor, një rregullim u lëshua nga Samsung dhe vetëm më 5 janar u publikua një rregullim për pajisjet Pixel. Shpërndarja e patches për të gjitha pajisjet Android kërkoi 139 ditë.
NĂ« Dolby Unified Decoder u identifikua njĂ« vulnerabilitet pĂ«r mĂ« pak se dy ditĂ«, ndĂ«rsa nĂ« drajverin BigWave â pĂ«r mĂ« pak se njĂ« ditĂ« shqyrtimi. Koha e nevojshme pĂ«r tĂ« zhvilluar njĂ« eksploitat tĂ« funksionueshĂ«m pĂ«r vulnerabilitetin nĂ« Dolby Unified Decoder vlerĂ«sohet nĂ« 8 javĂ« duke punuar njĂ« hulumtues, ndĂ«rsa pĂ«r BigWave â 3 javĂ«. NĂ« raportin e publikuar mĂ« 14 tetor, Dolby e klasifikoi vulnerabilitetin nĂ« Dolby Unified Decoder si me njĂ« nivel tĂ« ulĂ«t rreziku, megjithĂ«se dha detaje pĂ«r eksploitat qĂ« ishin nĂ« zhvillim. Vulnerabilitetet nĂ« BigWave iu dhanĂ« nivel mesatar rreziku nĂ« Android (Moderate), duke argumentuar se sulmi ishte i mundur vetĂ«m nga pĂ«rmbajtja me privilegje dhe nuk ishte i arritshĂ«m nĂ« kontekste pa privilegje (tre muaj mĂ« vonĂ« statusi i vulnerabilitetit u ndryshua nĂ« âproblem tĂ« rrezikshĂ«mâ).
Burimi: opennet.ru
