
Un seul paquet malveillant peut compromettre votre appareil. — Android Security Team, Nov 2025
« Un seul paquet malveillant peut prendre le contrôle de votre appareil. » — Android Security Team, nov. 2025
Exécution de code à distance zero-click dans le système Android (sous-système Bluetooth)
Les téléphones et tablettes standard ne sont PAS vulnérables. CVE-2025-48593 n'affecte que les appareils Android qui prennent en charge le fait d'agir comme des casques/haut-parleurs Bluetooth — comme les montres connectées, les lunettes intelligentes et les voitures. De plus, un attaquant doit obtenir de la victime qu'elle accepte une demande d'appairage Bluetooth avant d'exploiter le service mains libres. Le simple refus de la demande d'appairage protège. Source : chercheur indépendant du PoC (worthdoingbadly.com, déc. 2025)
| Attribut | Détails |
|---|---|
| ID CVE | CVE-2025-48593 |
| Sévérité | Critique (RCE, Zero-Click) |
| Score CVSS v3.1 | 7,8 (ÉLEVÉ) ✅ Confirmé par la NVD |
| Vecteur CVSS | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Vecteur d'attaque | Local / Réseau (Bluetooth) |
| Interaction utilisateur | ❌ Aucune requise |
| Privilèges requis | ❌ Aucun |
| Cause racine | Use-After-Free dans bta_hf_client_cb_init (bta_hf_client_main.cc) |
| ID de bug Android | A-374746961 |
| Statut de l'exploit | ⚠️ PoC sur émulateur existant — aucune attaque confirmée sur des appareils réels |
| Divulgué | 3 novembre 2025 (Bulletin de sécurité Android de Google de novembre) |
⚠️ Remarque : Le CVSS initialement estimé de 9,8 a été révisé. La NVD a officiellement confirmé le score de 7,8 (ÉLEVÉ). La vulnérabilité relève d'un vecteur d'attaque local plutôt que d'un vecteur réseau entièrement distant.
| Version Android | Builds concernés |
|---|---|
| Android 13 | Tous les builds d'oct. 2023 à oct. 2025 |
| Android 14 | Tous les builds d'oct. 2023 à oct. 2025 |
| Android 15 | Tous les builds jusqu'à oct. 2025 |
| Android 16 | Builds de juil. 2025 à oct. 2025 ⚠️ |
Les appareils exécutant un niveau de patch 2025-11-01 ou ultérieur sont protégés.
✅ Les utilisateurs de GrapheneOS sont également protégés via
hardened_mallocet l'étiquetage matériel de la mémoire, ce qui atténue considérablement cette classe de vulnérabilité de corruption mémoire, même sur des builds non patchés.
La vulnérabilité réside dans le sous-système Bluetooth, plus précisément dans la fonction bta_hf_client_cb_init au sein de bta_hf_client_main.cc. Il s'agit d'un défaut de type use-after-free dans l'implémentation du client du profil mains libres Bluetooth (HFP). Le correctif a nécessité deux commits dans le module Bluetooth.
// Pseudo-code simplifié illustrant le chemin vulnérable
void bta_hf_client_cb_init(tBTA_HF_CLIENT_CB *client_cb) {
free(client_cb->p_disc_db); // Base de données de découverte SDP libérée en cas d'erreur
// ... autres traitements ...
use(client_cb->p_disc_db); // ⚠️ use-after-free ! CVE-2025-48593
execute_callback(client_cb); // chemin de code contrôlé par l'attaquant
}
Déclenchement précis : Avant le correctif, lorsqu'un téléphone répond à une découverte SDP par une erreur, bta_hf_client_sdp_cback émet BTA_HF_CLIENT_DISC_INT_RES_EVT, ce qui provoque la libération de tSDP_DISCOVERY_DB alors qu'un pointeur obsolète (client_cb->p_disc_db) existe toujours dans le pool non alloué — laissant une référence pendante prête à être exploitée.
Vecteurs d'attaque : Paquets Bluetooth malformés conçus pour déclencher le gestionnaire HFP pendant la négociation SDP.
Impact : Le gestionnaire vulnérable s'exécute dans un processus Bluetooth privilégié sans nécessiter d'interaction utilisateur, permettant une exécution de code silencieuse.
⚠️ Le défaut n'affecte que les appareils agissant comme clients casque/haut-parleur Bluetooth (par ex., montres connectées, lunettes intelligentes, Android Automotive). Les téléphones et tablettes standard n'exposent pas le service casque HFP par défaut.
| Statut | Détails |
|---|---|
| PoC public | ⚠️ PoC de crash sur émulateur existant (fait planter uniquement le service Bluetooth) — ne contourne pas l'ASLR |
| Attaques sur appareils réels | ✅ Aucune documentée en date d'avril 2026 |
| Exploit weaponisé | ❌ Aucun exploit weaponisé confirmé ; le PoC n'est pas viable pour de vrais attaquants |
| Vente frauduleuse d'exploits | ⚠️ Signalée — probablement des malwares/arnaques, pas des exploits fonctionnels |
| Associations à des malwares | ⚠️ Airstalk & Chrysaor cités par certaines sources — non vérifié, à traiter avec prudence |
| Patch LineageOS | ✅ Incorporé dans le code source de LineageOS |
# 1. Vérifiez votre niveau de patch
adb shell getprop ro.build.version.security_patch
# → Doit afficher : 2025-11-01 ou ultérieur
hardened_malloc et l'étiquetage matériel de la mémoire atténuent cette classe de défautsTestez uniquement sur des appareils vous appartenant ou pour lesquels vous avez une autorisation explicite de test. Utilisez des laboratoires isolés sans connectivité de production. Suivez la divulgation coordonnée. Ne publiez jamais de code d'exploit weaponisé.