
إثبات مفهوم لاستغلال CVE-2025-54957، وهو كتابة خارج الحدود في وحدة فك الترميز الموحّدة DDPlus من Dolby، مما يوضح تعطّلًا بدون أي نقرة على أندرويد عبر رسائل RCS الصوتية.
عندما تتم معالجة ملف بواسطة وحدة فك الترميز الموحدة DDPlus من Dolby، يصبح من الممكن حدوث كتابة خارج الحدود عند معالجة بيانات التطور. يكتب جهاز فك الترميز معلومات التطور في مخزن مؤقت متجاور كبير يشبه الكومة يحتويه هيكل أكبر، ويمكن أن يفيض حساب الطول لكتابة واحدة بسبب التفاف الأعداد الصحيحة. يؤدي هذا إلى أن يكون المخزن المؤقت 'المخصص' صغيرًا جدًا، ويكون فحص خارج الحدود للكتابة اللاحقة غير فعال. يمكن أن يسمح هذا بالكتابة فوق الأعضاء اللاحقة في الهيكل، بما في ذلك مؤشر تتم كتابته عند معالجة إطار المزامنة التالي.
على نظام Android، هذه ثغرة بدون نقر (0-click)، حيث يقوم Android محليًا بفك ترميز جميع رسائل الصوت والمرفقات الصوتية الواردة للنسخ، باستخدام وحدة فك الترميز هذه، دون تفاعل المستخدم مع الجهاز.
هذا الكود موجود على نظام MacOS، ولكن ليس من الواضح ما إذا كان يمكن الوصول إلى هذا الخطأ بسبب فحوصات المعالجة المسبقة.
سنقوم بتحديث هذا الخطأ بينما نواصل التحقيق في الأجهزة المتأثرة بهذه الثغرة.
dolby_android_crash.mp4 -- ملف حاويات يتسبب مباشرة في الانهيار على Android dolby_android_crash.ec3 -- تدفق البتات الذي يتسبب في الانهيار على Android dolby_evo_crash32.ec3 -- تدفق بتات يتسبب في الانهيار على أهداف 32-بت (تدفق البتات أعلاه ينهار فقط على أهداف 64-بت)
أسهل طريقة لإعادة إنتاج هذه المشكلة هي تشغيل dolby_android_crash.mp4 على جهاز Android.
لإعادة إنتاج المشكلة كحالة بدون نقر (0-click):
قم بإعداد جهاز Android للاختبار ليكون قادرًا على إرسال رسائل RCS إلى جهاز Android المستهدف
افتح RCS على جهاز الاختبار وأنشئ رسالة صوتية بالضغط مع الاستمرار على أيقونة الرسالة الصوتية، ولكن لا ترسلها
قم بتشغيل:
adb -s TEST_DEVICE shell ls -l /data/user/0/com.google.android.apps.messaging/cache/mediascratchspace/
ولاحظ اسم الملف الأحدث كتابةً (بعض الملفات ستحتوي على امتدادات *.m4a، هذا الملف هو الذي لا يحتوي على امتداد)
adb -s TEST_DEVICE push dolby_android_crash.mp4 /data/user/0/com.google.android.apps.messaging/cache/mediascratchspace/FILENAME
أرسل الرسالة الصوتية
يجب أن تتعطل عملية C2 على الجهاز المستهدف.
منذ تقديم هذا الخطأ، قمنا بالتحقيق في الأجهزة التي تدمج وحدة فك الترميز الموحدة من Dolby. قمنا بإعادة إنتاج انهيار باستخدام الملفات أعلاه على الأجهزة التالية:
نشرت Microsoft استشارة حول هذه المشكلة: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-54957 كما أصلح ChromeOS هذه المشكلة في الملفات الثنائية للإصدار التالي، على الرغم من عدم ذكر الخطأ في الاستشارة: https://chromereleases.googleblog.com/2025/09/stable-channel-update-for-chromeos_18.html