Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-48593 — Un seul paquet malveillant peut compromettre votre appareil. — Android Security Team, Nov 2025 | Kitploit
Outils/GitHubGitHub/logesh-git001/cve-2025-48593
Sécurité AndroidSécurité BluetoothAnalyse des VulnérabilitésExploitationAnalyse ForensiqueSécurité Sans FilSécurité MobileArticles et RechercheApprentissage et ÉducationRéponse aux Incidents
GitHublogesh-git001/cve-2025-48593

CVE-2025-48593

72il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Un seul paquet malveillant peut compromettre votre appareil. — Android Security Team, Nov 2025

Voir le dépôt

CVE-2025-48593

« Un seul paquet malveillant peut prendre le contrôle de votre appareil. » — Android Security Team, nov. 2025

Exécution de code à distance zero-click dans le système Android (sous-système Bluetooth)


⚠️ Clarification critique du périmètre (mise à jour avril 2026)

Les téléphones et tablettes standard ne sont PAS vulnérables. CVE-2025-48593 n'affecte que les appareils Android qui prennent en charge le fait d'agir comme des casques/haut-parleurs Bluetooth — comme les montres connectées, les lunettes intelligentes et les voitures. De plus, un attaquant doit obtenir de la victime qu'elle accepte une demande d'appairage Bluetooth avant d'exploiter le service mains libres. Le simple refus de la demande d'appairage protège. Source : chercheur indépendant du PoC (worthdoingbadly.com, déc. 2025)


Aperçu de la vulnérabilité

AttributDétails
ID CVECVE-2025-48593
SévéritéCritique (RCE, Zero-Click)
Score CVSS v3.17,8 (ÉLEVÉ) ✅ Confirmé par la NVD
Vecteur CVSSAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Vecteur d'attaqueLocal / Réseau (Bluetooth)
Interaction utilisateur❌ Aucune requise
Privilèges requis❌ Aucun
Cause racineUse-After-Free dans bta_hf_client_cb_init (bta_hf_client_main.cc)
ID de bug AndroidA-374746961
Statut de l'exploit⚠️ PoC sur émulateur existant — aucune attaque confirmée sur des appareils réels
Divulgué3 novembre 2025 (Bulletin de sécurité Android de Google de novembre)

⚠️ Remarque : Le CVSS initialement estimé de 9,8 a été révisé. La NVD a officiellement confirmé le score de 7,8 (ÉLEVÉ). La vulnérabilité relève d'un vecteur d'attaque local plutôt que d'un vecteur réseau entièrement distant.


Appareils et versions concernés

Version AndroidBuilds concernés
Android 13Tous les builds d'oct. 2023 à oct. 2025
Android 14Tous les builds d'oct. 2023 à oct. 2025
Android 15Tous les builds jusqu'à oct. 2025
Android 16Builds de juil. 2025 à oct. 2025 ⚠️

Les appareils exécutant un niveau de patch 2025-11-01 ou ultérieur sont protégés.

✅ Les utilisateurs de GrapheneOS sont également protégés via hardened_malloc et l'étiquetage matériel de la mémoire, ce qui atténue considérablement cette classe de vulnérabilité de corruption mémoire, même sur des builds non patchés.


Cause racine et analyse technique

La vulnérabilité réside dans le sous-système Bluetooth, plus précisément dans la fonction bta_hf_client_cb_init au sein de bta_hf_client_main.cc. Il s'agit d'un défaut de type use-after-free dans l'implémentation du client du profil mains libres Bluetooth (HFP). Le correctif a nécessité deux commits dans le module Bluetooth.

root@kitploit:~
// Pseudo-code simplifié illustrant le chemin vulnérable
void bta_hf_client_cb_init(tBTA_HF_CLIENT_CB *client_cb) {
    free(client_cb->p_disc_db);        // Base de données de découverte SDP libérée en cas d'erreur
    // ... autres traitements ...
    use(client_cb->p_disc_db);         // ⚠️ use-after-free ! CVE-2025-48593
    execute_callback(client_cb);        // chemin de code contrôlé par l'attaquant
}

Déclenchement précis : Avant le correctif, lorsqu'un téléphone répond à une découverte SDP par une erreur, bta_hf_client_sdp_cback émet BTA_HF_CLIENT_DISC_INT_RES_EVT, ce qui provoque la libération de tSDP_DISCOVERY_DB alors qu'un pointeur obsolète (client_cb->p_disc_db) existe toujours dans le pool non alloué — laissant une référence pendante prête à être exploitée.

Vecteurs d'attaque : Paquets Bluetooth malformés conçus pour déclencher le gestionnaire HFP pendant la négociation SDP.

Impact : Le gestionnaire vulnérable s'exécute dans un processus Bluetooth privilégié sans nécessiter d'interaction utilisateur, permettant une exécution de code silencieuse.

⚠️ Le défaut n'affecte que les appareils agissant comme clients casque/haut-parleur Bluetooth (par ex., montres connectées, lunettes intelligentes, Android Automotive). Les téléphones et tablettes standard n'exposent pas le service casque HFP par défaut.


Statut de l'exploit (mise à jour : avril 2026)


Mesures d'atténuation immédiates

root@kitploit:~
# 1. Vérifiez votre niveau de patch
adb shell getprop ro.build.version.security_patch
# → Doit afficher : 2025-11-01 ou ultérieur

Pour les utilisateurs

  1. Mettez à jour maintenant — ⚙️ Paramètres → Système → Mise à jour du système
  2. Activez Play Protect — Google Play → Play Protect → Analyse
  3. Désactivez le Bluetooth lorsqu'il n'est pas utilisé — en particulier dans les espaces publics (essentiel pour les utilisateurs de montres connectées/lunettes/voitures)
  4. Refusez les demandes d'appairage Bluetooth inconnues — l'attaquant doit obtenir un appairage accepté avant l'exploitation
  5. N'installez pas d'applications en sideload provenant de sources non fiables

Pour les entreprises / OEM

  • Appliquez le correctif de sécurité 2025-11-05 via AOSP
  • Imposez le déploiement des correctifs via MDM/EMM ; bloquez l'accès des appareils non patchés aux ressources sensibles
  • Surveillez le trafic Bluetooth anormal et les crashs noyau inattendus
  • Appliquez les atténuations de plateforme : ASLR, canaris de pile, CFI lorsque c'est possible
  • Envisagez GrapheneOS ou des builds durcis pour les déploiements à haut risque — hardened_malloc et l'étiquetage matériel de la mémoire atténuent cette classe de défauts
  • Durcissez la validation des entrées aux frontières système/Bluetooth

Pour les chercheurs

Testez uniquement sur des appareils vous appartenant ou pour lesquels vous avez une autorisation explicite de test. Utilisez des laboratoires isolés sans connectivité de production. Suivez la divulgation coordonnée. Ne publiez jamais de code d'exploit weaponisé.


Chaîne d'attaque technique


Déroulement de l'exploitation

root@kitploit:~
sequenceDiagram
    participant Attaquant as Attaquant
    participant BT as Canal Bluetooth
    participant Appareil as Appareil Android (Mode Casque)
    participant Système as Gestionnaire HFP Bluetooth

    Attaquant->>Appareil: Demande d'appairage Bluetooth
    Appareil-->>Attaquant: La victime accepte l'appairage
    Attaquant->>BT: Envoi d'un paquet HFP SDP malformé
    BT->>Appareil: Livraison du paquet (zéro interaction supplémentaire)
    Appareil->>Système: bta_hf_client_sdp_cback(erreur)
    Note over Système: p_disc_db libéré, pointeur pendant conservé
    Note over Système: ⚠️ Use-After-Free déclenché
    Système-->>Appareil: Mémoire corrompue / pointeur pendant
    Appareil->>Système: Exécution du code contrôlé par l'attaquant
    Système->>Attaquant: Shell distant / exfiltration de données
    Note over Appareil,Système: RCE complète obtenue

Déroulement de l'application du patch

root@kitploit:~
graph TD
    A[Google publie le patch\n1/5 nov. 2025] --> B{Intégration OEM}
    B --> C[Samsung, OnePlus, etc.]
    B --> D[Google Pixel]
    B --> E[LineageOS ✅ Patché]
    B --> F[GrapheneOS ✅ Patché\n+ atténuation hardened_malloc]
    C --> G[Mise à jour de sécurité mensuelle]
    D --> H[Diffusion OTA Pixel]
    G & H & E & F --> I[L'utilisateur installe la mise à jour]
    I --> J[Niveau de patch : 2025-11-01+]
    J --> K[✅ CVE-2025-48593 atténuée]
    style A fill:#1976d2,color:#fff
    style K fill:#1b5e20,color:#fff
    style I fill:#ff9800,color:#fff

Défense en profondeur

root@kitploit:~
graph LR
    subgraph "Prévention"
        P1[Appliquer le patch de nov. 2025]
        P2[Désactiver le Bluetooth inutilisé]
        P3[Google Play Protect]
        P4[Refuser les appairages BT inconnus]
        P5[Utiliser GrapheneOS / un build durci]
    end
    subgraph "Détection"
        D1[Surveiller le trafic BT anormal]
        D2[Surveiller les crashs du service Bluetooth]
        D3[Forensique des points de terminaison]
    end
    subgraph "Réponse"
        R1[Isoler l'appareil]
        R2[Forcer la mise à jour OTA]
        R3[Signaler à Google/OEM]
    end
    P1 & P2 & P3 & P4 & P5 --> D1 & D2 & D3 --> R1 & R2 & R3
    style P1 fill:#1b5e20,color:#fff
    style R1 fill:#b71c1c,color:#fff

CVE associées

CVE-2025-48633 et CVE-2025-48572 ont été ajoutées au catalogue CISA Known Exploited Vulnerabilities (KEV) le 2 décembre 2025. Les agences fédérales américaines devaient appliquer le correctif avant le 23 décembre 2025.


Journal des modifications


Références

  • 🔗 Bulletin de sécurité Android – novembre 2025
  • 🔍 Entrée NVD – CVE-2025-48593
  • 🛠️ Patch AOSP – Rechercher CVE-2025-48593 dans Android Git
  • 📋 Catalogue KEV de la CISA
  • 🔗 Analyse SOC Prime
  • 🔗 Base de données des vulnérabilités Wiz
  • 🔗 Analyse technique SentinelOne
  • 🔬 Recherche indépendante du PoC – worthdoingbadly.com (Confirme que les téléphones/tablettes ne sont pas concernés)
  • 💬 Discussion GrapheneOS – Détails techniques
  • 🐙 blueshrimp PoC – GitHub
Télécharger l’outil
StatutDétails
PoC public⚠️ PoC de crash sur émulateur existant (fait planter uniquement le service Bluetooth) — ne contourne pas l'ASLR
Attaques sur appareils réels✅ Aucune documentée en date d'avril 2026
Exploit weaponisé❌ Aucun exploit weaponisé confirmé ; le PoC n'est pas viable pour de vrais attaquants
Vente frauduleuse d'exploits⚠️ Signalée — probablement des malwares/arnaques, pas des exploits fonctionnels
Associations à des malwares⚠️ Airstalk & Chrysaor cités par certaines sources — non vérifié, à traiter avec prudence
Patch LineageOS✅ Incorporé dans le code source de LineageOS
ÉtapeActionExigence
1. AppairageL'attaquant fait accepter l'appairage BT par la victimeLa victime accepte l'appairage
2. Fabrication du paquetL'attaquant crée un paquet Bluetooth HFP SDP malforméAucune
3. TransmissionEnvoyé sur le canal BluetoothProximité / portée BT
4. RéceptionL'appareil reçoit le paquet (aucune action supplémentaire de l'utilisateur)Android 13–16 non patché avec mode casque HFP
5. TraitementLe gestionnaire HFP Bluetooth traite la réponse d'erreur SDPChemin de code vulnérable
6. Use-After-FreeLe pointeur p_disc_db libéré est référencé, l'attaquant contrôle le pointeurHypothèse sur la disposition mémoire
7. ExécutionDu code arbitraire s'exécute dans le contexte du processus BluetoothContournement préalable de l'ASLR requis
8. PersistanceInstallation d'un malware, exfiltration de données, pivotContrôle total de l'appareil
CVESévéritéTypeConcernésStatut
CVE-2025-48581ÉlevéeEoPAndroid 16 uniquementPatché nov. 2025
CVE-2025-48633ÉlevéeDivulgation d'informationsFramework Android⚠️ Exploitée activement — CISA KEV 2 déc. 2025
CVE-2025-48572ÉlevéeEoPFramework Android⚠️ Exploitée activement — CISA KEV 2 déc. 2025
DateMise à jour
3 nov. 2025Divulgation initiale via le bulletin de sécurité Android de Google de novembre
5 nov. 2025Patch AOSP publié (deux commits dans le module Bluetooth)
22 nov. 2025Cause racine clarifiée : use-after-free dans bta_hf_client_cb_init (bta_hf_client_main.cc)
2 déc. 2025CVE associées 48633 et 48572 ajoutées au catalogue KEV de la CISA
déc. 2025PoC indépendant publié — confirme que les téléphones/tablettes ne sont PAS concernés ; seuls les appareils en mode casque BT sont vulnérables ; consentement à l'appairage requis
mars 2026CVSS confirmé par la NVD à 7,8 ÉLEVÉ ; aucune exploitation sur appareil réel confirmée
avril 2026Clarification du périmètre élevée en avertissement de premier niveau ; atténuation GrapheneOS notée ; associations à des malwares (Airstalk, Chrysaor) signalées comme non vérifiées