
Un seul paquet malveillant peut compromettre votre appareil. — Android Security Team, Nov 2025
« Un seul paquet malveillant peut prendre le contrôle de votre appareil. » — Android Security Team, nov. 2025
Exécution de code à distance zero-click dans le système Android (sous-système Bluetooth)
Les téléphones et tablettes standard ne sont PAS vulnérables. CVE-2025-48593 n'affecte que les appareils Android qui prennent en charge le fait d'agir comme des casques/haut-parleurs Bluetooth — comme les montres connectées, les lunettes intelligentes et les voitures. De plus, un attaquant doit obtenir de la victime qu'elle accepte une demande d'appairage Bluetooth avant d'exploiter le service mains libres. Le simple refus de la demande d'appairage protège. Source : chercheur indépendant du PoC (worthdoingbadly.com, déc. 2025)
| Attribut | Détails |
|---|---|
| ID CVE | CVE-2025-48593 |
| Sévérité | Critique (RCE, Zero-Click) |
| Score CVSS v3.1 | 7,8 (ÉLEVÉ) ✅ Confirmé par la NVD |
| Vecteur CVSS | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Vecteur d'attaque | Local / Réseau (Bluetooth) |
| Interaction utilisateur | ❌ Aucune requise |
| Privilèges requis | ❌ Aucun |
| Cause racine | Use-After-Free dans bta_hf_client_cb_init (bta_hf_client_main.cc) |
| ID de bug Android | A-374746961 |
| Statut de l'exploit | ⚠️ PoC sur émulateur existant — aucune attaque confirmée sur des appareils réels |
| Divulgué | 3 novembre 2025 (Bulletin de sécurité Android de Google de novembre) |
⚠️ Remarque : Le CVSS initialement estimé de 9,8 a été révisé. La NVD a officiellement confirmé le score de 7,8 (ÉLEVÉ). La vulnérabilité relève d'un vecteur d'attaque local plutôt que d'un vecteur réseau entièrement distant.
| Version Android | Builds concernés |
|---|---|
| Android 13 | Tous les builds d'oct. 2023 à oct. 2025 |
| Android 14 | Tous les builds d'oct. 2023 à oct. 2025 |
| Android 15 | Tous les builds jusqu'à oct. 2025 |
| Android 16 | Builds de juil. 2025 à oct. 2025 ⚠️ |
Les appareils exécutant un niveau de patch 2025-11-01 ou ultérieur sont protégés.
✅ Les utilisateurs de GrapheneOS sont également protégés via
hardened_mallocet l'étiquetage matériel de la mémoire, ce qui atténue considérablement cette classe de vulnérabilité de corruption mémoire, même sur des builds non patchés.
La vulnérabilité réside dans le sous-système Bluetooth, plus précisément dans la fonction bta_hf_client_cb_init au sein de bta_hf_client_main.cc. Il s'agit d'un défaut de type use-after-free dans l'implémentation du client du profil mains libres Bluetooth (HFP). Le correctif a nécessité deux commits dans le module Bluetooth.
// Pseudo-code simplifié illustrant le chemin vulnérable
void bta_hf_client_cb_init(tBTA_HF_CLIENT_CB *client_cb) {
free(client_cb->p_disc_db); // Base de données de découverte SDP libérée en cas d'erreur
// ... autres traitements ...
use(client_cb->p_disc_db); // ⚠️ use-after-free ! CVE-2025-48593
execute_callback(client_cb); // chemin de code contrôlé par l'attaquant
}
Déclenchement précis : Avant le correctif, lorsqu'un téléphone répond à une découverte SDP par une erreur, bta_hf_client_sdp_cback émet BTA_HF_CLIENT_DISC_INT_RES_EVT, ce qui provoque la libération de tSDP_DISCOVERY_DB alors qu'un pointeur obsolète (client_cb->p_disc_db) existe toujours dans le pool non alloué — laissant une référence pendante prête à être exploitée.
Vecteurs d'attaque : Paquets Bluetooth malformés conçus pour déclencher le gestionnaire HFP pendant la négociation SDP.
Impact : Le gestionnaire vulnérable s'exécute dans un processus Bluetooth privilégié sans nécessiter d'interaction utilisateur, permettant une exécution de code silencieuse.
⚠️ Le défaut n'affecte que les appareils agissant comme clients casque/haut-parleur Bluetooth (par ex., montres connectées, lunettes intelligentes, Android Automotive). Les téléphones et tablettes standard n'exposent pas le service casque HFP par défaut.
# 1. Vérifiez votre niveau de patch
adb shell getprop ro.build.version.security_patch
# → Doit afficher : 2025-11-01 ou ultérieur
hardened_malloc et l'étiquetage matériel de la mémoire atténuent cette classe de défautsTestez uniquement sur des appareils vous appartenant ou pour lesquels vous avez une autorisation explicite de test. Utilisez des laboratoires isolés sans connectivité de production. Suivez la divulgation coordonnée. Ne publiez jamais de code d'exploit weaponisé.
sequenceDiagram
participant Attaquant as Attaquant
participant BT as Canal Bluetooth
participant Appareil as Appareil Android (Mode Casque)
participant Système as Gestionnaire HFP Bluetooth
Attaquant->>Appareil: Demande d'appairage Bluetooth
Appareil-->>Attaquant: La victime accepte l'appairage
Attaquant->>BT: Envoi d'un paquet HFP SDP malformé
BT->>Appareil: Livraison du paquet (zéro interaction supplémentaire)
Appareil->>Système: bta_hf_client_sdp_cback(erreur)
Note over Système: p_disc_db libéré, pointeur pendant conservé
Note over Système: ⚠️ Use-After-Free déclenché
Système-->>Appareil: Mémoire corrompue / pointeur pendant
Appareil->>Système: Exécution du code contrôlé par l'attaquant
Système->>Attaquant: Shell distant / exfiltration de données
Note over Appareil,Système: RCE complète obtenue
graph TD
A[Google publie le patch\n1/5 nov. 2025] --> B{Intégration OEM}
B --> C[Samsung, OnePlus, etc.]
B --> D[Google Pixel]
B --> E[LineageOS ✅ Patché]
B --> F[GrapheneOS ✅ Patché\n+ atténuation hardened_malloc]
C --> G[Mise à jour de sécurité mensuelle]
D --> H[Diffusion OTA Pixel]
G & H & E & F --> I[L'utilisateur installe la mise à jour]
I --> J[Niveau de patch : 2025-11-01+]
J --> K[✅ CVE-2025-48593 atténuée]
style A fill:#1976d2,color:#fff
style K fill:#1b5e20,color:#fff
style I fill:#ff9800,color:#fff
graph LR
subgraph "Prévention"
P1[Appliquer le patch de nov. 2025]
P2[Désactiver le Bluetooth inutilisé]
P3[Google Play Protect]
P4[Refuser les appairages BT inconnus]
P5[Utiliser GrapheneOS / un build durci]
end
subgraph "Détection"
D1[Surveiller le trafic BT anormal]
D2[Surveiller les crashs du service Bluetooth]
D3[Forensique des points de terminaison]
end
subgraph "Réponse"
R1[Isoler l'appareil]
R2[Forcer la mise à jour OTA]
R3[Signaler à Google/OEM]
end
P1 & P2 & P3 & P4 & P5 --> D1 & D2 & D3 --> R1 & R2 & R3
style P1 fill:#1b5e20,color:#fff
style R1 fill:#b71c1c,color:#fff
CVE-2025-48633 et CVE-2025-48572 ont été ajoutées au catalogue CISA Known Exploited Vulnerabilities (KEV) le 2 décembre 2025. Les agences fédérales américaines devaient appliquer le correctif avant le 23 décembre 2025.
| Statut | Détails |
|---|
| PoC public | ⚠️ PoC de crash sur émulateur existant (fait planter uniquement le service Bluetooth) — ne contourne pas l'ASLR |
| Attaques sur appareils réels | ✅ Aucune documentée en date d'avril 2026 |
| Exploit weaponisé | ❌ Aucun exploit weaponisé confirmé ; le PoC n'est pas viable pour de vrais attaquants |
| Vente frauduleuse d'exploits | ⚠️ Signalée — probablement des malwares/arnaques, pas des exploits fonctionnels |
| Associations à des malwares | ⚠️ Airstalk & Chrysaor cités par certaines sources — non vérifié, à traiter avec prudence |
| Patch LineageOS | ✅ Incorporé dans le code source de LineageOS |
| Étape | Action | Exigence |
|---|
| 1. Appairage | L'attaquant fait accepter l'appairage BT par la victime | La victime accepte l'appairage |
| 2. Fabrication du paquet | L'attaquant crée un paquet Bluetooth HFP SDP malformé | Aucune |
| 3. Transmission | Envoyé sur le canal Bluetooth | Proximité / portée BT |
| 4. Réception | L'appareil reçoit le paquet (aucune action supplémentaire de l'utilisateur) | Android 13–16 non patché avec mode casque HFP |
| 5. Traitement | Le gestionnaire HFP Bluetooth traite la réponse d'erreur SDP | Chemin de code vulnérable |
| 6. Use-After-Free | Le pointeur p_disc_db libéré est référencé, l'attaquant contrôle le pointeur | Hypothèse sur la disposition mémoire |
| 7. Exécution | Du code arbitraire s'exécute dans le contexte du processus Bluetooth | Contournement préalable de l'ASLR requis |
| 8. Persistance | Installation d'un malware, exfiltration de données, pivot | Contrôle total de l'appareil |
| CVE | Sévérité | Type | Concernés | Statut |
|---|
CVE-2025-48581 | Élevée | EoP | Android 16 uniquement | Patché nov. 2025 |
CVE-2025-48633 | Élevée | Divulgation d'informations | Framework Android | ⚠️ Exploitée activement — CISA KEV 2 déc. 2025 |
CVE-2025-48572 | Élevée | EoP | Framework Android | ⚠️ Exploitée activement — CISA KEV 2 déc. 2025 |
| Date | Mise à jour |
|---|
| 3 nov. 2025 | Divulgation initiale via le bulletin de sécurité Android de Google de novembre |
| 5 nov. 2025 | Patch AOSP publié (deux commits dans le module Bluetooth) |
| 22 nov. 2025 | Cause racine clarifiée : use-after-free dans bta_hf_client_cb_init (bta_hf_client_main.cc) |
| 2 déc. 2025 | CVE associées 48633 et 48572 ajoutées au catalogue KEV de la CISA |
| déc. 2025 | PoC indépendant publié — confirme que les téléphones/tablettes ne sont PAS concernés ; seuls les appareils en mode casque BT sont vulnérables ; consentement à l'appairage requis |
| mars 2026 | CVSS confirmé par la NVD à 7,8 ÉLEVÉ ; aucune exploitation sur appareil réel confirmée |
| avril 2026 | Clarification du périmètre élevée en avertissement de premier niveau ; atténuation GrapheneOS notée ; associations à des malwares (Airstalk, Chrysaor) signalées comme non vérifiées |