Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-48593 — "Ein einzelnes bösartiges Paket kann Ihr Gerät übernehmen." — Android Security Team, Nov 2025 | Kitploit
Tools/GitHubGitHub/logesh-git001/cve-2025-48593
Android-SicherheitBluetooth-SicherheitSchwachstellenanalyseExploitationForensikDrahtlose SicherheitMobile SicherheitPapers & ForschungLernen & BildungIncident Response
GitHublogesh-git001/cve-2025-48593

CVE-2025-48593

72vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

"Ein einzelnes bösartiges Paket kann Ihr Gerät übernehmen." — Android Security Team, Nov 2025

Repository anzeigen

CVE-2025-48593

„Ein einziges bösartiges Paket kann Ihr Gerät übernehmen.“ — Android-Sicherheitsteam, Nov. 2025

Zero-Click-Remote-Codeausführung im Android-System (Bluetooth-Subsystem)


⚠️ Wichtige Klarstellung zum Umfang (aktualisiert April 2026)

Standard-Smartphones und -Tablets sind NICHT verwundbar. CVE-2025-48593 betrifft nur Android-Geräte, die als Bluetooth-Kopfhörer/Lautsprecher fungieren können — wie Smartwatches, Smart Glasses und Autos. Zusätzlich muss ein Angreifer das Opfer dazu bringen, eine Bluetooth-Kopplungsanfrage zu akzeptieren, bevor der Headset-Dienst ausgenutzt werden kann. Das bloße Ablehnen der Kopplungsanfrage bietet Schutz. Quelle: Unabhängiger PoC-Forscher (worthdoingbadly.com, Dez. 2025)


Schwachstellen-Überblick

AttributDetails
CVE-IDCVE-2025-48593
SchweregradKritisch (RCE, Zero-Click)
CVSS v3.1-Score7.8 (HOCH) ✅ NVD bestätigt
CVSS-VektorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
AngriffsvektorLokal / Netzwerk (Bluetooth)
Benutzerinteraktion❌ Keine erforderlich
Erforderliche Rechte❌ Keine
GrundursacheUse-After-Free in bta_hf_client_cb_init (bta_hf_client_main.cc)
Android-Bug-IDA-374746961
Exploit-Status⚠️ Emulator-PoC vorhanden — keine bestätigten Angriffe auf echten Geräten
Offengelegt3. November 2025 (Android-Sicherheitsbulletin November 2025 von Google)

⚠️ Hinweis: Der ursprünglich geschätzte CVSS-Score von 9.8 wurde überarbeitet. Die NVD hat den Score offiziell als 7.8 (HOCH) bestätigt. Die Schwachstelle hat einen lokalen Angriffsvektor und ist nicht vollständig remote auf Netzwerkebene ausnutzbar.


Betroffene Geräte und Versionen

Android-VersionBetroffene Builds
Android 13Alle Builds Okt. 2023 – Okt. 2025
Android 14Alle Builds Okt. 2023 – Okt. 2025
Android 15Alle Builds bis Okt. 2025
Android 16Builds Juli 2025 – Okt. 2025 ⚠️

Geräte mit Patch-Level 2025-11-01 oder höher sind geschützt.

✅ GrapheneOS-Nutzer sind zusätzlich durch hardened_malloc und Hardware-Memory-Tagging geschützt, was diese Klasse von Speicherkorruptions-Schwachstellen selbst auf ungepatchten Builds erheblich abmildert.


Grundursache und technische Analyse

Die Schwachstelle befindet sich im Bluetooth-Subsystem, genauer gesagt in der Funktion bta_hf_client_cb_init innerhalb von bta_hf_client_main.cc. Es handelt sich um einen Use-After-Free-Fehler in der Bluetooth-Client-Implementierung des Freisprechprofils (HFP). Der Fix umfasste zwei Commits im Bluetooth-Modul.

root@kitploit:~
// Simplified pseudocode illustrating the vulnerable path
void bta_hf_client_cb_init(tBTA_HF_CLIENT_CB *client_cb) {
    free(client_cb->p_disc_db);        // SDP discovery DB freed on error
    // ... other processing ...
    use(client_cb->p_disc_db);         // ⚠️ use-after-free! CVE-2025-48593
    execute_callback(client_cb);        // attacker-controlled code path
}

Präziser Auslöser: Vor dem Patch sendet bta_hf_client_sdp_cback bei einem Fehler bei der SDP-Erkennung das Ereignis BTA_HF_CLIENT_DISC_INT_RES_EVT, wodurch tSDP_DISCOVERY_DB freigegeben wird, während ein veralteter Zeiger (client_cb->p_disc_db) weiterhin im nicht zugewiesenen Speicherpool existiert — so bleibt eine baumelnde Referenz zurück, die bereit zur Ausnutzung ist.

Angriffsvektoren: Manipulierte Bluetooth-Pakete, die dazu konstruiert sind, den HFP-Handler während der SDP-Aushandlung auszulösen.

Auswirkungen: Der verwundbare Handler läuft in einem privilegierten Bluetooth-Prozesskontext ohne erforderliche Benutzerinteraktion, was eine stille Codeausführung ermöglicht.

⚠️ Der Fehler betrifft nur Geräte, die als Bluetooth-Headset/Lautsprecher-Clients fungieren (z. B. Smartwatches, Smart Glasses, Android Automotive). Standard-Smartphones und -Tablets setzen den HFP-Headset-Dienst standardmäßig nicht bereit.


Exploit-Status (aktualisiert: April 2026)


Sofortmaßnahmen zur Schadensbegrenzung

root@kitploit:~
# 1. Check your patch level
adb shell getprop ro.build.version.security_patch
# → Should show: 2025-11-01 or later

Für Benutzer

  1. Jetzt aktualisieren — ⚙️ Einstellungen → System → Systemupdate
  2. Google Play Protect aktivieren — Google Play → Play Protect → Scan
  3. Bluetooth deaktivieren, wenn es nicht genutzt wird — insbesondere an öffentlichen Orten (entscheidend für Smartwatch-/Brillen-/Auto-Nutzer)
  4. Unbekannte Bluetooth-Kopplungsanfragen ablehnen — der Angreifer benötigt eine akzeptierte Kopplung vor der Ausnutzung
  5. Installieren Sie keine Apps per Sideload aus nicht vertrauenswürdigen Quellen

Für Unternehmen / OEMs

  • Wenden Sie den 2025-11-05-Sicherheitspatch über AOSP an
  • Setzen Sie Patch-Ausrollungen über MDM/EMM durch; blockieren Sie ungepatchte Geräte für sensible Ressourcen
  • Überwachen Sie auf anomalen Bluetooth-Verkehr und unerwartete Kernel-Abstürze
  • Wenden Sie Plattform-Abschwächungen an: ASLR, Stack-Canaries, CFI, wo möglich
  • Erwägen Sie GrapheneOS oder gehärtete Builds für Hochrisiko-Einsätze — hardened_malloc und HW-Memory-Tagging mildern diese Fehlerklasse ab
  • Härten Sie die Eingabevalidierung an den System-/Bluetooth-Grenzen

Für Forscher

Testen Sie nur an Geräten, die Ihnen gehören oder für die Sie eine ausdrückliche Testgenehmigung haben. Verwenden Sie isolierte Labore ohne Produktionsanbindung. Befolgen Sie koordinierte Offenlegung. Veröffentlichen Sie niemals waffenfähigen Exploit-Code.


Technische Angriffskette


Ablauf der Ausnutzung

root@kitploit:~
sequenceDiagram
    participant Attacker as Attacker
    participant BT as Bluetooth Channel
    participant Device as Android Device (Headset Mode)
    participant System as Bluetooth HFP Handler

    Attacker->>Device: Request Bluetooth Pairing
    Device-->>Attacker: Victim accepts pairing
    Attacker->>BT: Send Malformed HFP SDP Packet
    BT->>Device: Deliver Packet (Zero further interaction)
    Device->>System: bta_hf_client_sdp_cback(error)
    Note over System: p_disc_db freed, dangling pointer remains
    Note over System: ⚠️ Use-After-Free triggered
    System-->>Device: Corrupted memory / dangling pointer
    Device->>System: Execute attacker-controlled code
    System->>Attacker: Remote Shell / Data Exfiltration
    Note over Device,System: Full RCE Achieved

Ablauf der Patch-Anwendung

root@kitploit:~
graph TD
    A[Google Releases Patch\nNov 1/5, 2025] --> B{OEM Integration}
    B --> C[Samsung, OnePlus, etc.]
    B --> D[Google Pixel]
    B --> E[LineageOS ✅ Patched]
    B --> F[GrapheneOS ✅ Patched\n+ hardened_malloc mitigation]
    C --> G[Monthly Security Update]
    D --> H[Pixel OTA Push]
    G & H & E & F --> I[User Installs Update]
    I --> J[Patch Level: 2025-11-01+]
    J --> K[✅ CVE-2025-48593 Mitigated]
    style A fill:#1976d2,color:#fff
    style K fill:#1b5e20,color:#fff
    style I fill:#ff9800,color:#fff

Verteidigung in der Tiefe

root@kitploit:~
graph LR
    subgraph "Prevention"
        P1[Apply Nov 2025 Patch]
        P2[Disable Unused Bluetooth]
        P3[Google Play Protect]
        P4[Decline Unknown BT Pairings]
        P5[Use GrapheneOS / Hardened Build]
    end
    subgraph "Detection"
        D1[Monitor Anomalous BT Traffic]
        D2[Watch for Bluetooth Service Crashes]
        D3[Endpoint Forensics]
    end
    subgraph "Response"
        R1[Isolate Device]
        R2[Force OTA Update]
        R3[Report to Google/OEM]
    end
    P1 & P2 & P3 & P4 & P5 --> D1 & D2 & D3 --> R1 & R2 & R3
    style P1 fill:#1b5e20,color:#fff
    style R1 fill:#b71c1c,color:#fff

Verwandte CVEs

CVE-2025-48633 und CVE-2025-48572 wurden am 2. Dezember 2025 in den CISA-Katalog der Known Exploited Vulnerabilities (KEV) aufgenommen. US-Bundesbehörden waren verpflichtet, bis zum 23. Dezember 2025 zu patchen.


Änderungsprotokoll


Referenzen

  • 🔗 Android-Sicherheitsbulletin – November 2025
  • 🔍 NVD-Eintrag – CVE-2025-48593
  • 🛠️ AOSP-Patch – CVE-2025-48593 im Android-Git suchen
  • 📋 CISA-KEV-Katalog
  • 🔗 SOC-Prime-Analyse
  • 🔗 Wiz-Schwachstellendatenbank
  • 🔗 SentinelOne technische Analyse
  • 🔬 Unabhängige PoC-Forschung – worthdoingbadly.com (Bestätigt, dass Smartphones/Tablets nicht betroffen sind)
  • 💬 GrapheneOS-Diskussion – Technische Details
  • 🐙 blueshrimp PoC – GitHub
Tool herunterladen
StatusDetails
Öffentlicher PoC⚠️ Emulator-Crash-PoC vorhanden (stürzt nur den Bluetooth-Dienst ab) — überwindet ASLR nicht
Angriffe auf echte Geräte✅ Keine dokumentiert (Stand April 2026)
Waffenfähiger Exploit❌ Kein bestätigter waffenfähiger Exploit; PoC für echte Angreifer nicht brauchbar
Betrügerischer Exploit-Verkauf⚠️ Gemeldet — wahrscheinlich Malware/Scams, keine funktionierenden Exploits
Malware-Verbindungen⚠️ Airstalk & Chrysaor werden von einigen Quellen genannt — unbestätigt, mit Vorsicht behandeln
LineageOS-Patch✅ In den LineageOS-Quellcode aufgenommen
StufeAktionAnforderung
1. KopplungAngreifer bringt Opfer dazu, die BT-Kopplung zu akzeptierenOpfer akzeptiert die Kopplung
2. PaketkonstruktionAngreifer erstellt manipuliertes Bluetooth-HFP-SDP-PaketKeine
3. ÜbertragungÜber den Bluetooth-Kanal gesendetNähe / BT-Reichweite
4. EmpfangGerät empfängt Paket (keine weitere Benutzeraktion)Ungepatchtes Android 13–16 mit HFP-Headset-Modus
5. VerarbeitungBluetooth-HFP-Handler verarbeitet SDP-FehlerantwortVerwundbarer Codepfad
6. Use-After-FreeFreigegebener p_disc_db-Zeiger referenziert, Angreifer kontrolliert den ZeigerAnnahme des Speicherlayouts
7. AusführungBeliebiger Code wird im Bluetooth-Prozesskontext ausgeführtASLR-Überwindung erforderlich
8. PersistenzMalware installieren, Daten exfiltrieren, weiterbewegenVolle Gerätekontrolle
CVESchweregradTypBetroffenStatus
CVE-2025-48581HochEoPNur Android 16Gepatcht Nov. 2025
CVE-2025-48633HochInfo-OffenlegungAndroid-Framework⚠️ Aktiv ausgenutzt — CISA KEV 2. Dez. 2025
CVE-2025-48572HochEoPAndroid-Framework⚠️ Aktiv ausgenutzt — CISA KEV 2. Dez. 2025
DatumUpdate
3. Nov. 2025Erste Offenlegung über das Android-Sicherheitsbulletin von Google für November
5. Nov. 2025AOSP-Patch veröffentlicht (zwei Commits im Bluetooth-Modul)
22. Nov. 2025Grundursache geklärt: Use-After-Free in bta_hf_client_cb_init (bta_hf_client_main.cc)
2. Dez. 2025Verwandte CVEs 48633 & 48572 zum CISA-KEV-Katalog hinzugefügt
Dez. 2025Unabhängiger PoC veröffentlicht — bestätigt, dass Smartphones/Tablets NICHT betroffen sind; nur Geräte im BT-Headset-Modus verwundbar; Kopplungseinwilligung erforderlich
März 2026NVD-CVSS-Wert als 7.8 HOCH bestätigt; keine Ausnutzung auf echten Geräten bestätigt
Apr. 2026Umfangsklärung zur Warnung auf oberster Ebene angehoben; GrapheneOS-Maßnahme vermerkt; Malware-Verbindungen (Airstalk, Chrysaor) als unbestätigt gekennzeichnet