Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-48593 — "يمكن لحزمة ضارة واحدة أن تستولي على جهازك." — Android Security Team، نوفمبر 2025 | Kitploit
أدوات/GitHubGitHub/logesh-git001/cve-2025-48593
أمان أندرويدأمن البلوتوثتحليل الثغرات الأمنيةالاستغلالالتحقيق الجنائي الرقميأمن الشبكات اللاسلكيةأمن الجوالالأوراق والأبحاثالتعلم والتعليمالاستجابة للحوادث
GitHublogesh-git001/cve-2025-48593

CVE-2025-48593

72منذ 4 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

"يمكن لحزمة ضارة واحدة أن تستولي على جهازك." — Android Security Team، نوفمبر 2025

عرض المستودع

CVE-2025-48593

«حزمة خبيثة واحدة قد تمنح المهاجم السيطرة الكاملة على جهازك.» — فريق أمان أندرويد، نوفمبر 2025

تنفيذ تعليمات برمجية عن بُعد بدون نقر في نظام أندرويد (النظام الفرعي للبلوتوث)


⚠️ توضيح حاسم حول نطاق التأثير (مُحدَّث أبريل 2026)

الهواتف والأجهزة اللوحية القياسية ليست عرضة للثغرة. تؤثر CVE-2025-48593 فقط على أجهزة أندرويد التي تدعم العمل كسماعات/مكبرات صوت بلوتوث — مثل الساعات الذكية والنظارات الذكية والسيارات. بالإضافة إلى ذلك، يجب على المهاجم أن يحصل من الضحية على قبول طلب إقران بلوتوث قبل استغلال خدمة سماعة الرأس. مجرد رفض طلب الإقران يوفر الحماية. المصدر: باحث مستقل للإثبات البرمجي (worthdoingbadly.com، ديسمبر 2025)


لمحة عن الثغرة

السمةالتفاصيل
CVE IDCVE-2025-48593
الخطورةحرجة (RCE، بدون نقر)
درجة CVSS v3.17.8 (عالية) ✅ مؤكدة من NVD
متجه CVSSAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
متجه الهجوممحلي / شبكي (بلوتوث)
تفاعل المستخدم❌ غير مطلوب
الامتيازات المطلوبة❌ لا شيء
السبب الجذرياستخدام بعد التحرير (Use-After-Free) في bta_hf_client_cb_init (bta_hf_client_main.cc)
معرّف خطأ أندرويدA-374746961
حالة الاستغلال⚠️ يوجد إثبات برمجي على المحاكي — لا هجمات مؤكدة على أجهزة حقيقية
تاريخ الإفصاح3 نوفمبر 2025 (نشرة أمان أندرويد من جوجل لشهر نوفمبر)

⚠️ ملاحظة: تمت مراجعة التقييم الأولي لـ CVSS البالغ 9.8. أكدت NVD رسمياً النتيجة 7.8 (عالية). الثغرة ذات متجه هجوم محلي وليست على مستوى شبكي عن بُعد بالكامل.


الأجهزة والإصدارات المتأثرة

إصدار أندرويدالإصدارات المتأثرة
Android 13جميع الإصدارات أكتوبر 2023 – أكتوبر 2025
Android 14جميع الإصدارات أكتوبر 2023 – أكتوبر 2025
Android 15جميع الإصدارات حتى أكتوبر 2025
Android 16إصدارات يوليو 2025 – أكتوبر 2025 ⚠️

الأجهزة التي تعمل بمستوى تصحيح 2025-11-01 أو أحدث محمية.

✅ مستخدمو GrapheneOS محميون بالإضافة إلى ذلك عبر hardened_malloc ووسم الذاكرة عبر العتاد، مما يخفف بشكل كبير من هذه الفئة من ثغرات تلف الذاكرة حتى على الإصدارات غير المحدَّثة.


السبب الجذري والتحليل الفني

تقع الثغرة في النظام الفرعي للبلوتوث، وتحديداً في دالة bta_hf_client_cb_init ضمن bta_hf_client_main.cc. وهي خلل استخدام بعد التحرير (use-after-free) في تنفيذ عميل ملف تعريف اليدين الحرتين (HFP) للبلوتوث. تضمن الإصلاح تعديلين اثنين على وحدة البلوتوث.

root@kitploit:~
// Simplified pseudocode illustrating the vulnerable path
void bta_hf_client_cb_init(tBTA_HF_CLIENT_CB *client_cb) {
    free(client_cb->p_disc_db);        // SDP discovery DB freed on error
    // ... other processing ...
    use(client_cb->p_disc_db);         // ⚠️ use-after-free! CVE-2025-48593
    execute_callback(client_cb);        // attacker-controlled code path
}

آلية الاستدعاء الدقيقة: قبل التصحيح، عندما يستجيب هاتف لاستكشاف SDP بخطأ، تُصدر bta_hf_client_sdp_cback الحدث BTA_HF_CLIENT_DISC_INT_RES_EVT، مما يؤدي إلى تحرير tSDP_DISCOVERY_DB بينما لا يزال مؤشر قديم (client_cb->p_disc_db) موجوداً في التجمع غير المخصص — تاركاً مرجعاً معلقاً جاهزاً للاستغلال.

متجهات الهجوم: حزم بلوتوث تالفة صُممت خصيصاً لاستدعاء معالج HFP أثناء مفاوضات SDP.

الأثر: يعمل المعالج المعرَّض للثغرة في سياق عملية بلوتوث متميزة دون الحاجة إلى أي تفاعل من المستخدم، مما يتيح تنفيذ تعليمات برمجية صامتة.

⚠️ يؤثر الخلل فقط على الأجهزة التي تعمل كعميل سماعة/مكبر صوت بلوتوث (مثل الساعات الذكية والنظارات الذكية وAndroid Automotive). الهواتف والأجهزة اللوحية القياسية لا تعرّض خدمة سماعة HFP افتراضياً.


حالة الاستغلال (مُحدَّث: أبريل 2026)


خطوات التخفيف الفورية

root@kitploit:~
# 1. Check your patch level
adb shell getprop ro.build.version.security_patch
# → Should show: 2025-11-01 or later

للمستخدمين

  1. حدّث الآن — ⚙️ الإعدادات → النظام → تحديث النظام
  2. فعّل Play Protect — Google Play → Play Protect → فحص
  3. عطّل البلوتوث عند عدم استخدامه — خاصة في الأماكن العامة (أمر بالغ الأهمية لمستخدمي الساعات الذكية/النظارات/السيارات)
  4. ارفض طلبات إقران البلوتوث غير المعروفة — يحتاج المهاجم إلى إقران مقبول قبل الاستغلال
  5. لا تثبّت التطبيقات (sideload) من مصادر غير موثوقة

للمؤسسات / المصنّعين (OEM)

  • طبّق التصحيح الأمني 2025-11-05 عبر AOSP
  • فرض توزيع التصحيحات عبر MDM/EMM؛ واحظر الأجهزة غير المحدَّثة من الوصول إلى الموارد الحساسة
  • راقب حركة البلوتوث الشاذة وانهيارات النواة غير المتوقعة
  • طبّق إجراءات التخفيف على مستوى المنصة: ASLR، وحراس المكدس (stack canaries)، وCFI حيثما أمكن
  • فكّر في GrapheneOS أو الإصدارات المحصّنة للأنظمة عالية الخطورة — hardened_malloc ووسم الذاكرة عبر العتاد يخففان من هذه الفئة من الخلل
  • حصّن التحقق من المدخلات على حدود النظام/البلوتوث

للباحثين

اختبر فقط على الأجهزة التي تملكها أو لديك إذن صريح لاختبارها. استخدم مختبرات معزولة دون أي اتصال ببيئات الإنتاج. اتبع الإفصاح المنسّق. لا تنشر أبداً تعليمات استغلال سلاحية.


سلسلة الهجوم التقنية


مخطط سير الاستغلال

root@kitploit:~
sequenceDiagram
    participant Attacker as Attacker
    participant BT as Bluetooth Channel
    participant Device as Android Device (Headset Mode)
    participant System as Bluetooth HFP Handler

    Attacker->>Device: Request Bluetooth Pairing
    Device-->>Attacker: Victim accepts pairing
    Attacker->>BT: Send Malformed HFP SDP Packet
    BT->>Device: Deliver Packet (Zero further interaction)
    Device->>System: bta_hf_client_sdp_cback(error)
    Note over System: p_disc_db freed, dangling pointer remains
    Note over System: ⚠️ Use-After-Free triggered
    System-->>Device: Corrupted memory / dangling pointer
    Device->>System: Execute attacker-controlled code
    System->>Attacker: Remote Shell / Data Exfiltration
    Note over Device,System: Full RCE Achieved

مخطط سير تطبيق التصحيح

root@kitploit:~
graph TD
    A[Google Releases Patch\nNov 1/5, 2025] --> B{OEM Integration}
    B --> C[Samsung, OnePlus, etc.]
    B --> D[Google Pixel]
    B --> E[LineageOS ✅ Patched]
    B --> F[GrapheneOS ✅ Patched\n+ hardened_malloc mitigation]
    C --> G[Monthly Security Update]
    D --> H[Pixel OTA Push]
    G & H & E & F --> I[User Installs Update]
    I --> J[Patch Level: 2025-11-01+]
    J --> K[✅ CVE-2025-48593 Mitigated]
    style A fill:#1976d2,color:#fff
    style K fill:#1b5e20,color:#fff
    style I fill:#ff9800,color:#fff

الدفاع المتعمق

root@kitploit:~
graph LR
    subgraph "Prevention"
        P1[Apply Nov 2025 Patch]
        P2[Disable Unused Bluetooth]
        P3[Google Play Protect]
        P4[Decline Unknown BT Pairings]
        P5[Use GrapheneOS / Hardened Build]
    end
    subgraph "Detection"
        D1[Monitor Anomalous BT Traffic]
        D2[Watch for Bluetooth Service Crashes]
        D3[Endpoint Forensics]
    end
    subgraph "Response"
        R1[Isolate Device]
        R2[Force OTA Update]
        R3[Report to Google/OEM]
    end
    P1 & P2 & P3 & P4 & P5 --> D1 & D2 & D3 --> R1 & R2 & R3
    style P1 fill:#1b5e20,color:#fff
    style R1 fill:#b71c1c,color:#fff

ثغرات CVE ذات الصلة

أُضيفت CVE-2025-48633 وCVE-2025-48572 إلى كتالوج CISA للثغرات المستغلة المعروفة (KEV) في 2 ديسمبر 2025. وأُلزمت الوكالات الفيدرالية الأمريكية بالتصحيح بحلول 23 ديسمبر 2025.


سجل التغييرات


المراجع

  • 🔗 نشرة أمان أندرويد – نوفمبر 2025
  • 🔍 مدخل NVD – CVE-2025-48593
  • 🛠️ تصحيح AOSP – البحث عن CVE-2025-48593 في Android Git
  • 📋 كتالوج CISA KEV
  • 🔗 تحليل SOC Prime
  • 🔗 قاعدة بيانات الثغرات من Wiz
  • 🔗 التحليل الفني من SentinelOne
  • 🔬 بحث الإثبات البرمجي المستقل – worthdoingbadly.com (يؤكد أن الهواتف/الأجهزة اللوحية غير متأثرة)
  • 💬 نقاش GrapheneOS – التفاصيل التقنية
  • 🐙 blueshrimp PoC – GitHub
تنزيل الأداة
الحالةالتفاصيل
إثبات برمجي عام⚠️ يوجد إثبات برمجي لتعطيل المحاكي (يعطل خدمة البلوتوث فقط) — لا يتجاوز ASLR
هجمات على أجهزة حقيقية✅ لا هجمات موثقة حتى أبريل 2026
استغلال سلاحي❌ لا يوجد استغلال سلاحي مؤكد؛ الإثبات البرمجي غير قابل للاستخدام من قبل مهاجمين حقيقيين
بيع استغلالات احتيالية⚠️ تم الإبلاغ عنها — غالباً برمجيات خبيثة/عمليات احتيال، وليست استغلالات عاملة
ارتباطات ببرمجيات خبيثة⚠️ ورد اسم Airstalk وChrysaor من بعض المصادر — غير مؤكدين، تعامل معهما بحذر
تصحيح LineageOS✅ مدمج في مصدر LineageOS
المرحلةالإجراءالمتطلب
1. الإقرانيجعل المهاجم الضحية تقبل إقران البلوتوثقبول الضحية للإقران
2. صناعة الحزمةيصنع المهاجم حزمة Bluetooth HFP SDP تالفةلا شيء
3. الإرسالتُرسل عبر قناة البلوتوثالقرب / نطاق البلوتوث
4. الاستقباليستقبل الجهاز الحزمة (دون أي إجراء آخر من المستخدم)أندرويد 13–16 غير محدَّث بوضع سماعة HFP
5. المعالجةيعالج معالج HFP للبلوتوث استجابة خطأ SDPمسار تعليمات برمجية معرَّض
6. استخدام بعد التحريرالإشارة إلى مؤشر p_disc_db المحرَّر، يتحكم المهاجم بالمؤشرافتراض تخطيط الذاكرة
7. التنفيذتنفيذ تعليمات برمجية عشوائية في سياق عملية البلوتوثيتطلب تجاوز ASLR مسبقاً
8. الثباتتثبيت برمجيات خبيثة، وسرقة البيانات، والتنقل الجانبيسيطرة كاملة على الجهاز
CVEالخطورةالنوعالمتأثرالحالة
CVE-2025-48581عاليةتجاوز الامتيازات (EoP)أندرويد 16 فقطتم التصحيح نوفمبر 2025
CVE-2025-48633عاليةكشف المعلوماتإطار عمل أندرويد⚠️ استغلال نشط — CISA KEV في 2 ديسمبر 2025
CVE-2025-48572عاليةتجاوز الامتيازات (EoP)إطار عمل أندرويد⚠️ استغلال نشط — CISA KEV في 2 ديسمبر 2025
التاريخالتحديث
3 نوفمبر 2025الإفصاح الأولي عبر نشرة أمان أندرويد من جوجل لشهر نوفمبر
5 نوفمبر 2025إصدار تصحيح AOSP (تعديلان على وحدة البلوتوث)
22 نوفمبر 2025توضيح السبب الجذري: استخدام بعد التحرير في bta_hf_client_cb_init (bta_hf_client_main.cc)
2 ديسمبر 2025إضافة الثغرتين ذات الصلة 48633 و48572 إلى كتالوج CISA KEV
ديسمبر 2025نشر إثبات برمجي مستقل — يؤكد أن الهواتف/الأجهزة اللوحية غير متأثرة؛ فقط أجهزة وضع سماعة البلوتوث معرَّضة؛ وموافقة الإقران مطلوبة
مارس 2026تأكيد NVD لنتيجة CVSS عند 7.8 عالية؛ لا استغلال مؤكد على أجهزة حقيقية
أبريل 2026ترقية توضيح النطاق إلى تحذير رئيسي؛ ملاحظة تخفيف GrapheneOS؛ وضع علامة على الارتباطات بالبرمجيات الخبيثة (Airstalk, Chrysaor) باعتبارها غير مؤكدة