
"يمكن لحزمة ضارة واحدة أن تستولي على جهازك." — Android Security Team، نوفمبر 2025
«حزمة خبيثة واحدة قد تمنح المهاجم السيطرة الكاملة على جهازك.» — فريق أمان أندرويد، نوفمبر 2025
تنفيذ تعليمات برمجية عن بُعد بدون نقر في نظام أندرويد (النظام الفرعي للبلوتوث)
الهواتف والأجهزة اللوحية القياسية ليست عرضة للثغرة. تؤثر CVE-2025-48593 فقط على أجهزة أندرويد التي تدعم العمل كسماعات/مكبرات صوت بلوتوث — مثل الساعات الذكية والنظارات الذكية والسيارات. بالإضافة إلى ذلك، يجب على المهاجم أن يحصل من الضحية على قبول طلب إقران بلوتوث قبل استغلال خدمة سماعة الرأس. مجرد رفض طلب الإقران يوفر الحماية. المصدر: باحث مستقل للإثبات البرمجي (worthdoingbadly.com، ديسمبر 2025)
| السمة | التفاصيل |
|---|---|
| CVE ID | CVE-2025-48593 |
| الخطورة | حرجة (RCE، بدون نقر) |
| درجة CVSS v3.1 | 7.8 (عالية) ✅ مؤكدة من NVD |
| متجه CVSS | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| متجه الهجوم | محلي / شبكي (بلوتوث) |
| تفاعل المستخدم | ❌ غير مطلوب |
| الامتيازات المطلوبة | ❌ لا شيء |
| السبب الجذري | استخدام بعد التحرير (Use-After-Free) في bta_hf_client_cb_init (bta_hf_client_main.cc) |
| معرّف خطأ أندرويد | A-374746961 |
| حالة الاستغلال | ⚠️ يوجد إثبات برمجي على المحاكي — لا هجمات مؤكدة على أجهزة حقيقية |
| تاريخ الإفصاح | 3 نوفمبر 2025 (نشرة أمان أندرويد من جوجل لشهر نوفمبر) |
⚠️ ملاحظة: تمت مراجعة التقييم الأولي لـ CVSS البالغ 9.8. أكدت NVD رسمياً النتيجة 7.8 (عالية). الثغرة ذات متجه هجوم محلي وليست على مستوى شبكي عن بُعد بالكامل.
| إصدار أندرويد | الإصدارات المتأثرة |
|---|---|
| Android 13 | جميع الإصدارات أكتوبر 2023 – أكتوبر 2025 |
| Android 14 | جميع الإصدارات أكتوبر 2023 – أكتوبر 2025 |
| Android 15 | جميع الإصدارات حتى أكتوبر 2025 |
| Android 16 | إصدارات يوليو 2025 – أكتوبر 2025 ⚠️ |
الأجهزة التي تعمل بمستوى تصحيح 2025-11-01 أو أحدث محمية.
✅ مستخدمو GrapheneOS محميون بالإضافة إلى ذلك عبر
hardened_mallocووسم الذاكرة عبر العتاد، مما يخفف بشكل كبير من هذه الفئة من ثغرات تلف الذاكرة حتى على الإصدارات غير المحدَّثة.
تقع الثغرة في النظام الفرعي للبلوتوث، وتحديداً في دالة bta_hf_client_cb_init ضمن bta_hf_client_main.cc. وهي خلل استخدام بعد التحرير (use-after-free) في تنفيذ عميل ملف تعريف اليدين الحرتين (HFP) للبلوتوث. تضمن الإصلاح تعديلين اثنين على وحدة البلوتوث.
// Simplified pseudocode illustrating the vulnerable path
void bta_hf_client_cb_init(tBTA_HF_CLIENT_CB *client_cb) {
free(client_cb->p_disc_db); // SDP discovery DB freed on error
// ... other processing ...
use(client_cb->p_disc_db); // ⚠️ use-after-free! CVE-2025-48593
execute_callback(client_cb); // attacker-controlled code path
}
آلية الاستدعاء الدقيقة: قبل التصحيح، عندما يستجيب هاتف لاستكشاف SDP بخطأ، تُصدر bta_hf_client_sdp_cback الحدث BTA_HF_CLIENT_DISC_INT_RES_EVT، مما يؤدي إلى تحرير tSDP_DISCOVERY_DB بينما لا يزال مؤشر قديم (client_cb->p_disc_db) موجوداً في التجمع غير المخصص — تاركاً مرجعاً معلقاً جاهزاً للاستغلال.
متجهات الهجوم: حزم بلوتوث تالفة صُممت خصيصاً لاستدعاء معالج HFP أثناء مفاوضات SDP.
الأثر: يعمل المعالج المعرَّض للثغرة في سياق عملية بلوتوث متميزة دون الحاجة إلى أي تفاعل من المستخدم، مما يتيح تنفيذ تعليمات برمجية صامتة.
⚠️ يؤثر الخلل فقط على الأجهزة التي تعمل كعميل سماعة/مكبر صوت بلوتوث (مثل الساعات الذكية والنظارات الذكية وAndroid Automotive). الهواتف والأجهزة اللوحية القياسية لا تعرّض خدمة سماعة HFP افتراضياً.
# 1. Check your patch level
adb shell getprop ro.build.version.security_patch
# → Should show: 2025-11-01 or later
hardened_malloc ووسم الذاكرة عبر العتاد يخففان من هذه الفئة من الخللاختبر فقط على الأجهزة التي تملكها أو لديك إذن صريح لاختبارها. استخدم مختبرات معزولة دون أي اتصال ببيئات الإنتاج. اتبع الإفصاح المنسّق. لا تنشر أبداً تعليمات استغلال سلاحية.
sequenceDiagram
participant Attacker as Attacker
participant BT as Bluetooth Channel
participant Device as Android Device (Headset Mode)
participant System as Bluetooth HFP Handler
Attacker->>Device: Request Bluetooth Pairing
Device-->>Attacker: Victim accepts pairing
Attacker->>BT: Send Malformed HFP SDP Packet
BT->>Device: Deliver Packet (Zero further interaction)
Device->>System: bta_hf_client_sdp_cback(error)
Note over System: p_disc_db freed, dangling pointer remains
Note over System: ⚠️ Use-After-Free triggered
System-->>Device: Corrupted memory / dangling pointer
Device->>System: Execute attacker-controlled code
System->>Attacker: Remote Shell / Data Exfiltration
Note over Device,System: Full RCE Achieved
graph TD
A[Google Releases Patch\nNov 1/5, 2025] --> B{OEM Integration}
B --> C[Samsung, OnePlus, etc.]
B --> D[Google Pixel]
B --> E[LineageOS ✅ Patched]
B --> F[GrapheneOS ✅ Patched\n+ hardened_malloc mitigation]
C --> G[Monthly Security Update]
D --> H[Pixel OTA Push]
G & H & E & F --> I[User Installs Update]
I --> J[Patch Level: 2025-11-01+]
J --> K[✅ CVE-2025-48593 Mitigated]
style A fill:#1976d2,color:#fff
style K fill:#1b5e20,color:#fff
style I fill:#ff9800,color:#fff
graph LR
subgraph "Prevention"
P1[Apply Nov 2025 Patch]
P2[Disable Unused Bluetooth]
P3[Google Play Protect]
P4[Decline Unknown BT Pairings]
P5[Use GrapheneOS / Hardened Build]
end
subgraph "Detection"
D1[Monitor Anomalous BT Traffic]
D2[Watch for Bluetooth Service Crashes]
D3[Endpoint Forensics]
end
subgraph "Response"
R1[Isolate Device]
R2[Force OTA Update]
R3[Report to Google/OEM]
end
P1 & P2 & P3 & P4 & P5 --> D1 & D2 & D3 --> R1 & R2 & R3
style P1 fill:#1b5e20,color:#fff
style R1 fill:#b71c1c,color:#fff
أُضيفت CVE-2025-48633 وCVE-2025-48572 إلى كتالوج CISA للثغرات المستغلة المعروفة (KEV) في 2 ديسمبر 2025. وأُلزمت الوكالات الفيدرالية الأمريكية بالتصحيح بحلول 23 ديسمبر 2025.
| الحالة | التفاصيل |
|---|
| إثبات برمجي عام | ⚠️ يوجد إثبات برمجي لتعطيل المحاكي (يعطل خدمة البلوتوث فقط) — لا يتجاوز ASLR |
| هجمات على أجهزة حقيقية | ✅ لا هجمات موثقة حتى أبريل 2026 |
| استغلال سلاحي | ❌ لا يوجد استغلال سلاحي مؤكد؛ الإثبات البرمجي غير قابل للاستخدام من قبل مهاجمين حقيقيين |
| بيع استغلالات احتيالية | ⚠️ تم الإبلاغ عنها — غالباً برمجيات خبيثة/عمليات احتيال، وليست استغلالات عاملة |
| ارتباطات ببرمجيات خبيثة | ⚠️ ورد اسم Airstalk وChrysaor من بعض المصادر — غير مؤكدين، تعامل معهما بحذر |
| تصحيح LineageOS | ✅ مدمج في مصدر LineageOS |
| المرحلة | الإجراء | المتطلب |
|---|
| 1. الإقران | يجعل المهاجم الضحية تقبل إقران البلوتوث | قبول الضحية للإقران |
| 2. صناعة الحزمة | يصنع المهاجم حزمة Bluetooth HFP SDP تالفة | لا شيء |
| 3. الإرسال | تُرسل عبر قناة البلوتوث | القرب / نطاق البلوتوث |
| 4. الاستقبال | يستقبل الجهاز الحزمة (دون أي إجراء آخر من المستخدم) | أندرويد 13–16 غير محدَّث بوضع سماعة HFP |
| 5. المعالجة | يعالج معالج HFP للبلوتوث استجابة خطأ SDP | مسار تعليمات برمجية معرَّض |
| 6. استخدام بعد التحرير | الإشارة إلى مؤشر p_disc_db المحرَّر، يتحكم المهاجم بالمؤشر | افتراض تخطيط الذاكرة |
| 7. التنفيذ | تنفيذ تعليمات برمجية عشوائية في سياق عملية البلوتوث | يتطلب تجاوز ASLR مسبقاً |
| 8. الثبات | تثبيت برمجيات خبيثة، وسرقة البيانات، والتنقل الجانبي | سيطرة كاملة على الجهاز |
| CVE | الخطورة | النوع | المتأثر | الحالة |
|---|
CVE-2025-48581 | عالية | تجاوز الامتيازات (EoP) | أندرويد 16 فقط | تم التصحيح نوفمبر 2025 |
CVE-2025-48633 | عالية | كشف المعلومات | إطار عمل أندرويد | ⚠️ استغلال نشط — CISA KEV في 2 ديسمبر 2025 |
CVE-2025-48572 | عالية | تجاوز الامتيازات (EoP) | إطار عمل أندرويد | ⚠️ استغلال نشط — CISA KEV في 2 ديسمبر 2025 |
| التاريخ | التحديث |
|---|
| 3 نوفمبر 2025 | الإفصاح الأولي عبر نشرة أمان أندرويد من جوجل لشهر نوفمبر |
| 5 نوفمبر 2025 | إصدار تصحيح AOSP (تعديلان على وحدة البلوتوث) |
| 22 نوفمبر 2025 | توضيح السبب الجذري: استخدام بعد التحرير في bta_hf_client_cb_init (bta_hf_client_main.cc) |
| 2 ديسمبر 2025 | إضافة الثغرتين ذات الصلة 48633 و48572 إلى كتالوج CISA KEV |
| ديسمبر 2025 | نشر إثبات برمجي مستقل — يؤكد أن الهواتف/الأجهزة اللوحية غير متأثرة؛ فقط أجهزة وضع سماعة البلوتوث معرَّضة؛ وموافقة الإقران مطلوبة |
| مارس 2026 | تأكيد NVD لنتيجة CVSS عند 7.8 عالية؛ لا استغلال مؤكد على أجهزة حقيقية |
| أبريل 2026 | ترقية توضيح النطاق إلى تحذير رئيسي؛ ملاحظة تخفيف GrapheneOS؛ وضع علامة على الارتباطات بالبرمجيات الخبيثة (Airstalk, Chrysaor) باعتبارها غير مؤكدة |