
Proof-of-Concept-Exploit für CVE-2025-54957, eine Out-of-Bounds-Schreiboperation im DDPlus Unified Decoder von Dolby, die einen 0-Click-Absturz auf Android über RCS-Audionachrichten demonstriert.
Wenn eine Datei vom DDPlus Unified Decoder von Dolby verarbeitet wird, ist ein Out-of-Bounds-Schreibzugriff möglich, wenn die Evolutionsdaten verarbeitet werden. Der Decoder schreibt Evolutionsinformationen in einen großen, heap-artigen zusammenhängenden Puffer, der in einer größeren Struktur enthalten ist, und die Längenberechnung für einen Schreibvorgang kann aufgrund eines Integer-Überlaufs überlaufen. Dies führt dazu, dass der 'allocated'-Puffer zu klein ist und die Out-of-Bounds-Prüfung des nachfolgenden Schreibvorgangs wirkungslos wird. Dadurch können spätere Mitglieder der Struktur überschrieben werden, einschließlich eines Zeigers, der beim Verarbeiten des nächsten Syncframes geschrieben wird.
Unter Android handelt es sich hierbei um eine 0-Click-Schwachstelle, da Android lokal alle eingehenden Audionachrichten und Audioanhänge zur Transkription mit diesem Decoder dekodiert, ohne dass der Benutzer mit dem Gerät interagiert.
Dieser Code ist auf MacOS vorhanden, aber es ist nicht klar, ob dieser Fehler aufgrund von Vorverarbeitungsprüfungen erreichbar ist.
Wir werden diesen Fehler aktualisieren, sobald wir Geräte, die von dieser Schwachstelle betroffen sind, weiter untersuchen.
dolby_android_crash.mp4 -- eine containerisierte Datei, die direkt den Absturz unter Android verursacht dolby_android_crash.ec3 -- der Bitstrom, der den Android-Absturz verursacht dolby_evo_crash32.ec3 -- ein Bitstrom, der den Absturz auf 32-Bit-Zielen verursacht (der obige Bitstrom stürzt nur 64-Bit-Ziele ab)
Der einfachste Weg, dieses Problem zu reproduzieren, besteht darin, dolby_android_crash.mp4 auf einem Android-Gerät abzuspielen.
Um das Problem als 0-Click zu reproduzieren:
Richten Sie ein Test-Android-Gerät ein, um RCS-Nachrichten an das Ziel-Android-Gerät senden zu können.
Öffnen Sie RCS auf dem Testgerät und erstellen Sie eine Sprachnachricht, indem Sie das Sprachnachricht-Symbol gedrückt halten, aber senden Sie sie nicht ab.
Führen Sie Folgendes aus:
adb -s TEST_DEVICE shell ls -l /data/user/0/com.google.android.apps.messaging/cache/mediascratchspace/
und notieren Sie den Namen der zuletzt geschriebenen Datei (einige Dateien haben *.m4a-Erweiterungen, diese Datei ist die ohne Erweiterung).
adb -s TEST_DEVICE push dolby_android_crash.mp4 /data/user/0/com.google.android.apps.messaging/cache/mediascratchspace/FILENAME
Senden Sie die Audionachricht.
Der C2-Prozess des Zielgeräts sollte abstürzen.
Seit der Meldung dieses Fehlers haben wir untersucht, welche Geräte den Dolby Unified Decoder integrieren. Wir haben einen Absturz mit den obigen Dateien auf den folgenden Geräten reproduziert:
Microsoft hat eine Empfehlung zu diesem Problem veröffentlicht: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-54957 ChromeOS hat dieses Problem ebenfalls in den Binärdateien für das folgende Release behoben, obwohl der Fehler in der Empfehlung nicht erwähnt wird: https://chromereleases.googleblog.com/2025/09/stable-channel-update-for-chromeos_18.html