ช่องโหว่ใน Android- เฟิร์มแวร์ที่อนุญาตให้คุณเรียกใช้โค้ดโดยการส่งข้อความ

นักวิจัยจากทีม Project Zero ของ Google ได้อธิบายรายละเอียดเทคนิคในการสร้างช่องโหว่ที่ใช้งานได้จริง ซึ่งอนุญาตให้เรียกใช้โค้ดจากระยะไกลด้วยสิทธิ์ระดับเคอร์เนล Linuxโดยการส่งข้อความ SMS หรือ RCS ที่มีไฟล์เสียงแนบมาด้วยซึ่งถูกสร้างขึ้นเป็นพิเศษ การโจมตีนี้เกิดขึ้นโดยไม่ต้องมีการโต้ตอบใดๆ จากผู้ใช้ รวมถึงการดูหรือฟังข้อความที่ได้รับ

การโจมตีนี้เกี่ยวข้องกับช่องโหว่สองจุด ได้แก่ ช่องโหว่ในไลบรารี Dolby Unified Decoder (CVE-2025-54957) และไดรเวอร์เคอร์เนล bigwave Linux (CVE-2025-36934) ก่อนหน้านี้ การโจมตีช่องโหว่ของตัวแปลงสัญญาณต้องให้ผู้ใช้ฟังหรือดูเนื้อหาที่เป็นอันตราย แต่หลังจากการรวมผู้ช่วย AI เข้ามาในเวอร์ชันล่าสุด Androidในเฟิร์มแวร์ เนื้อหามัลติมีเดียที่ได้รับจะถูกถอดรหัสโดยอัตโนมัติเมื่อได้รับ ซึ่งเป็นการเพิ่มช่องโหว่สำหรับการโจมตีแบบไม่ต้องคลิกอย่างมาก ในบริบทของข้อความ SMS และข้อความเสียง RCS แอป Google Messages จะสร้างการถอดเสียงโดยอัตโนมัติสำหรับการค้นหาข้อความโดยใช้บริการ com.google.android.tts ซึ่งทำให้สามารถใช้ประโยชน์จากช่องโหว่ในตัวแปลงสัญญาณเสียงที่มีอยู่โดยไม่ต้องมีการแทรกแซงจากผู้ใช้

ปัญหาใน Dolby Unified Decoder เกิดจากการโอเวอร์โฟลว์ของจำนวนเต็มขณะคำนวณขนาดบัฟเฟอร์สำหรับโครงสร้างข้อมูลซิงค์เฟรมที่ประมวลผล ซึ่งสามารถใช้ประโยชน์ในการเขียนข้อมูลเกินขอบเขตของบัฟเฟอร์ที่จัดสรรไว้ การโอเวอร์โฟลว์นี้อาจเขียนทับตัวชี้ที่ใช้ในการประมวลผลซิงค์เฟรมถัดไป การแก้ไขตัวชี้ดังกล่าวจะทำให้ผู้โจมตีสามารถเขียนทับตัวชี้ฟังก์ชันด้วยข้อมูลที่ผู้โจมตีควบคุมได้ และสามารถเรียกใช้โค้ดของตนด้วยสิทธิ์ "mediacodec" ซึ่งถูกจำกัดโดย SELinux.

เพื่อเจาะระบบเคอร์เนล Linux ช่องโหว่ในไดรเวอร์ bigwave ซึ่งทำหน้าที่ทำงานกับอุปกรณ์อักขระ /dev/bigwave ถูกใช้ประโยชน์ โดยสามารถเข้าถึงได้จาก SELinux- บริบท "mediacodec" ช่องโหว่นี้อนุญาตให้เขียนทับโครงสร้างเคอร์เนลได้โดยการจัดการการเรียก ioctl BIGO_IOCX_PROCESS ส่งผลให้สามารถเรียกใช้โค้ดระดับเคอร์เนลได้

ช่องโหว่ในไลบรารี Dolby Unified Decoder (libcodec2_soft_ddpdec.so) ซึ่งมีฟังก์ชันสำหรับการถอดรหัสรูปแบบ Dolby Digital (DD, AC-3) และ Dolby Digital Plus (DD+, EAC-3) นั้น ไม่ได้จำเพาะเจาะจงกับกรณีนี้ Android และเฟิร์มแวร์สำหรับ Pixel 9 และยังใช้งานได้บนแพลตฟอร์มอื่นๆ (Samsung S24, MacBook Air M1) iPhone 17 Pro Windows(เช่น ChromeOS เป็นต้น) ใน Androidคลังเก็บข้อมูล AOSP และเฟิร์มแวร์ของ Samsung S24 ใช้ตัวกรองการเรียกใช้ระบบ seccomp กับกระบวนการที่เริ่มต้นในบริบทของ mediacodec ทำให้การโจมตีช่องโหว่ของเคอร์เนลทำได้ยากขึ้น เฟิร์มแวร์ของ Pixel 9 ไม่มีตัวกรองดังกล่าว การโจมตีอาจช่วยป้องกันได้ กลไกการติดแท็กหน่วยความจำ (Memory Tagging หรือ MTE) มีให้ใช้งานเฉพาะในอุปกรณ์ Pixel 8 ขึ้นไปเท่านั้น โดยจะเปิดใช้งานเมื่อคุณเปิดโหมด "การป้องกันขั้นสูง" (Advanced Protection) macOS และการโจมตีระบบ iOS นั้นซับซ้อนขึ้นเมื่อสร้างไลบรารีโดยใช้แฟล็ก "-fbounds-safet" ซึ่งจะเพิ่มการตรวจสอบขอบเขตของอาร์เรย์เพิ่มเติม ส่งผลให้ประสิทธิภาพลดลง

นักวิจัยกำลังตรวจสอบปัญหาเกี่ยวกับการปล่อยแพทช์แก้ไขช่องโหว่ใน Dolby Unified Decoder ให้กับผู้ใช้แยกต่างหาก ช่องโหว่นี้ถูกเปิดเผยต่อสาธารณะ 82 วันก่อนที่จะปล่อยแพทช์แก้ไขให้กับผู้ใช้ Pixel โดย Dolby ได้รับแจ้งเกี่ยวกับปัญหานี้เมื่อวันที่ 26 มิถุนายน 2025 แพทช์แก้ไขตัวแรกถูกปล่อยออกมาเมื่อวันที่ 18 กันยายน สำหรับ Chrome OS 6 แต่สำหรับอุปกรณ์บางรุ่นนั้น... Android Dolby ปล่อยแพทช์ไบนารีออกมาเมื่อวันที่ 8 ตุลาคมเท่านั้น ต่อมาเมื่อวันที่ 15 ตุลาคม ข้อมูลเกี่ยวกับช่องโหว่นี้ถูกเปิดเผยต่อสาธารณะ เมื่อวันที่ 12 พฤศจิกายน Samsung ได้ปล่อยตัวแก้ไข และเมื่อวันที่ 5 มกราคมเท่านั้นที่ได้มีการเผยแพร่ตัวแก้ไขสำหรับอุปกรณ์ Pixel แพทช์ดังกล่าวถูกแจกจ่ายให้กับผู้ใช้ทั้งหมด Android-อุปกรณ์ดังกล่าวใช้เวลา 139 วัน

ช่องโหว่นี้ถูกค้นพบใน Dolby Unified Decoder ภายในเวลาไม่ถึงสองวัน และในไดรเวอร์ BigWave ภายในเวลาไม่ถึงหนึ่งวันหลังจากการตรวจสอบ การพัฒนาเครื่องมือโจมตีที่ใช้งานได้สำหรับช่องโหว่ของ Dolby Unified Decoder นั้นคาดว่าใช้เวลาแปดสัปดาห์สำหรับนักวิจัยเพียงคนเดียว และสามสัปดาห์สำหรับ BigWave ในรายงานที่เผยแพร่โดย Dolby เมื่อวันที่ 14 ตุลาคม ช่องโหว่ของ Dolby Unified Decoder ถูกจัดอยู่ในระดับความเสี่ยงต่ำ แม้ว่าจะมีการเปิดเผยรายละเอียดเกี่ยวกับการพัฒนาเครื่องมือโจมตีก็ตาม ส่วนช่องโหว่ของ BigWave นั้นถูกจัดอยู่ในระดับความเสี่ยงต่ำเช่นกัน Android ระดับความรุนแรงปานกลาง โดยระบุว่าการโจมตีนั้นเป็นไปได้เฉพาะจากเนื้อหาที่มีสิทธิ์พิเศษ และไม่สามารถทำได้ในบริบทที่ไม่มีสิทธิ์พิเศษ (สามเดือนต่อมา สถานะช่องโหว่ถูกเปลี่ยนเป็น "ปัญหาอันตราย")

ที่มา: opennet.ru

ซื้อโฮสติ้งที่เชื่อถือได้สำหรับไซต์ที่มีการป้องกัน DDoS เซิร์ฟเวอร์ VPS VDS 🔥 ซื้อบริการเว็บโฮสติ้งที่เชื่อถือได้ พร้อมระบบป้องกัน DDoS และเซิร์ฟเวอร์ VPS/VDS | ProHoster