
"मात्र एक दुर्भावनापूर्ण पैकेट आपके डिवाइस को अपने कब्ज़े में ले सकता है।" — एंड्रॉइड सुरक्षा टीम, नवंबर 2025
"एक अकेला दुर्भावनापूर्ण पैकेट आपके डिवाइस को अपने कब्ज़े में ले सकता है।" — एंड्रॉइड सुरक्षा टीम, नवंबर 2025
एंड्रॉइड सिस्टम (ब्लूटूथ सबसिस्टम) में ज़ीरो-क्लिक दूरस्थ कोड निष्पादन
मानक फ़ोन और टैबलेट असुरक्षित नहीं हैं। CVE-2025-48593 केवल उन एंड्रॉइड डिवाइसों को प्रभावित करता है जो ब्लूटूथ हेडफ़ोन/स्पीकर के रूप में कार्य करने का समर्थन करते हैं — जैसे स्मार्टवॉच, स्मार्ट ग्लास, और कारें। इसके अतिरिक्त, हमलावर को हेडसेट सेवा का शोषण करने से पहले पीड़ित से ब्लूटूथ पेयरिंग अनुरोध स्वीकार करवाना आवश्यक है। पेयरिंग अनुरोध को अस्वीकार करना मात्र सुरक्षा प्रदान करता है। स्रोत: स्वतंत्र PoC शोधकर्ता (worthdoingbadly.com, दिसंबर 2025)
| विशेषता | विवरण |
|---|---|
| सीवीई आईडी | CVE-2025-48593 |
| गंभीरता | क्रिटिकल (RCE, ज़ीरो-क्लिक) |
| CVSS v3.1 स्कोर | 7.8 (उच्च) ✅ NVD द्वारा पुष्टि की गई |
| CVSS वेक्टर | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| हमला वेक्टर | स्थानीय / नेटवर्क (ब्लूटूथ) |
| उपयोगकर्ता इंटरैक्शन | ❌ आवश्यक नहीं |
| आवश्यक विशेषाधिकार | ❌ कोई नहीं |
| मूल कारण | bta_hf_client_cb_init (bta_hf_client_main.cc) में Use-After-Free |
| एंड्रॉइड बग आईडी | A-374746961 |
| एक्सप्लॉइट स्थिति | ⚠️ इम्यूलेटर PoC मौजूद है — वास्तविक डिवाइसों पर कोई पुष्ट हमला नहीं |
| खुलासा | 3 नवंबर, 2025 (गूगल नवंबर एंड्रॉइड सुरक्षा बुलेटिन) |
⚠️ नोट: मूल अनुमानित CVSS 9.8 को संशोधित कर दिया गया है। NVD ने आधिकारिक तौर पर स्कोर 7.8 (उच्च) की पुष्टि की है। यह भेद्यता पूर्ण रूप से दूरस्थ नेटवर्क-स्तरीय के बजाय स्थानीय-हमला-वेक्टर है।
| एंड्रॉइड संस्करण | प्रभावित बिल्ड |
|---|---|
| Android 13 | सभी बिल्ड अक्टूबर 2023 – अक्टूबर 2025 |
| Android 14 | सभी बिल्ड अक्टूबर 2023 – अक्टूबर 2025 |
| Android 15 | अक्टूबर 2025 तक के सभी बिल्ड |
| Android 16 | जुलाई 2025 – अक्टूबर 2025 के बिल्ड ⚠️ |
2025-11-01 या उसके बाद के पैच स्तर वाले डिवाइस सुरक्षित हैं।
✅ GrapheneOS उपयोगकर्ता
hardened_mallocऔर हार्डवेयर मेमोरी टैगिंग के माध्यम से अतिरिक्त रूप से सुरक्षित हैं, जो बिना पैच वाले बिल्ड पर भी इस प्रकार की मेमोरी भ्रष्टाचार भेद्यता को काफी हद तक कम करते हैं।
यह भेद्यता ब्लूटूथ सबसिस्टम में स्थित है, विशेष रूप से bta_hf_client_main.cc के भीतर bta_hf_client_cb_init फ़ंक्शन में। यह ब्लूटूथ हैंड्स-फ़्री प्रोफ़ाइल (HFP) क्लाइंट कार्यान्वयन में use-after-free दोष है। इस सुधार में ब्लूटूथ मॉड्यूल के लिए दो कमिट शामिल थे।
// Simplified pseudocode illustrating the vulnerable path
void bta_hf_client_cb_init(tBTA_HF_CLIENT_CB *client_cb) {
free(client_cb->p_disc_db); // SDP discovery DB freed on error
// ... other processing ...
use(client_cb->p_disc_db); // ⚠️ use-after-free! CVE-2025-48593
execute_callback(client_cb); // attacker-controlled code path
}
सटीक ट्रिगर: पैच से पहले, जब कोई फ़ोन SDP डिस्कवरी का उत्तर त्रुटि के साथ देता है, तो bta_hf_client_sdp_cback BTA_HF_CLIENT_DISC_INT_RES_EVT उत्सर्जित करता है, जिससे tSDP_DISCOVERY_DB मुक्त हो जाता है जबकि एक पुराना पॉइंटर (client_cb->p_disc_db) अभी भी अनावंटित पूल में मौजूद होता है — जिससे शोषण के लिए तैयार एक लटकता हुआ संदर्भ पीछे रह जाता है।
हमला वेक्टर: SDP नेगोशिएशन के दौरान HFP हैंडलर को ट्रिगर करने के लिए गढ़े गए दुर्भावनापूर्ण ब्लूटूथ पैकेट।
प्रभाव: असुरक्षित हैंडलर किसी उपयोगकर्ता इंटरैक्शन की आवश्यकता के बिना एक विशेषाधिकार प्राप्त ब्लूटूथ प्रक्रिया संदर्भ में चलता है, जिससे मौन कोड निष्पादन संभव होता है।
⚠️ यह दोष केवल ब्लूटूथ हेडसेट/स्पीकर क्लाइंट के रूप में कार्य करने वाले डिवाइसों को प्रभावित करता है (जैसे, स्मार्टवॉच, स्मार्ट ग्लास, एंड्रॉइड ऑटोमोटिव)। मानक फ़ोन और टैबलेट डिफ़ॉल्ट रूप से HFP हेडसेट सेवा को उजागर नहीं करते हैं।
# 1. Check your patch level
adb shell getprop ro.build.version.security_patch
# → Should show: 2025-11-01 or later
hardened_malloc और HW मेमोरी टैगिंग इस प्रकार के दोष को कम करते हैंकेवल उन्हीं डिवाइसों पर परीक्षण करें जो आपके स्वामित्व में हैं या जिनके परीक्षण की स्पष्ट अनुमति आपके पास है। बिना प्रोडक्शन कनेक्टिविटी वाली पृथक प्रयोगशालाओं का उपयोग करें। समन्वित प्रकटीकरण का पालन करें। हथियारबंद एक्सप्लॉइट कोड कभी प्रकाशित न करें।
sequenceDiagram
participant Attacker as Attacker
participant BT as Bluetooth Channel
participant Device as Android Device (Headset Mode)
participant System as Bluetooth HFP Handler
Attacker->>Device: Request Bluetooth Pairing
Device-->>Attacker: Victim accepts pairing
Attacker->>BT: Send Malformed HFP SDP Packet
BT->>Device: Deliver Packet (Zero further interaction)
Device->>System: bta_hf_client_sdp_cback(error)
Note over System: p_disc_db freed, dangling pointer remains
Note over System: ⚠️ Use-After-Free triggered
System-->>Device: Corrupted memory / dangling pointer
Device->>System: Execute attacker-controlled code
System->>Attacker: Remote Shell / Data Exfiltration
Note over Device,System: Full RCE Achieved
graph TD
A[Google Releases Patch\nNov 1/5, 2025] --> B{OEM Integration}
B --> C[Samsung, OnePlus, etc.]
B --> D[Google Pixel]
B --> E[LineageOS ✅ Patched]
B --> F[GrapheneOS ✅ Patched\n+ hardened_malloc mitigation]
C --> G[Monthly Security Update]
D --> H[Pixel OTA Push]
G & H & E & F --> I[User Installs Update]
I --> J[Patch Level: 2025-11-01+]
J --> K[✅ CVE-2025-48593 Mitigated]
style A fill:#1976d2,color:#fff
style K fill:#1b5e20,color:#fff
style I fill:#ff9800,color:#fff
graph LR
subgraph "Prevention"
P1[Apply Nov 2025 Patch]
P2[Disable Unused Bluetooth]
P3[Google Play Protect]
P4[Decline Unknown BT Pairings]
P5[Use GrapheneOS / Hardened Build]
end
subgraph "Detection"
D1[Monitor Anomalous BT Traffic]
D2[Watch for Bluetooth Service Crashes]
D3[Endpoint Forensics]
end
subgraph "Response"
R1[Isolate Device]
R2[Force OTA Update]
R3[Report to Google/OEM]
end
P1 & P2 & P3 & P4 & P5 --> D1 & D2 & D3 --> R1 & R2 & R3
style P1 fill:#1b5e20,color:#fff
style R1 fill:#b71c1c,color:#fff
CVE-2025-48633 और CVE-2025-48572 को 2 दिसंबर, 2025 को CISA Known Exploited Vulnerabilities (KEV) कैटलॉग में जोड़ा गया था। अमेरिकी संघीय एजेंसियों को 23 दिसंबर, 2025 तक पैच लगाने का निर्देश दिया गया था।
| स्थिति | विवरण |
|---|
| सार्वजनिक PoC | ⚠️ इम्यूलेटर क्रैश PoC मौजूद है (केवल ब्लूटूथ सेवा को क्रैश करता है) — ASLR को विफल नहीं करता |
| वास्तविक डिवाइस हमले | ✅ अप्रैल 2026 तक कोई दस्तावेज़ीकृत हमला नहीं |
| हथियारबंद एक्सप्लॉइट | ❌ कोई पुष्ट हथियारबंद एक्सप्लॉइट नहीं; PoC वास्तविक हमलावरों के लिए व्यवहार्य नहीं है |
| धोखाधड़ी वाली एक्सप्लॉइट बिक्री | ⚠️ रिपोर्ट की गई है — संभवतः मैलवेयर/स्कैम, कार्यशील एक्सप्लॉइट नहीं |
| मैलवेयर संबंध | ⚠️ कुछ स्रोतों द्वारा Airstalk और Chrysaor नामित — असत्यापित, सावधानी से देखें |
| LineageOS पैच | ✅ LineageOS स्रोत में शामिल |
| चरण | कार्रवाई | आवश्यकता |
|---|
| 1. पेयरिंग | हमलावर पीड़ित से BT पेयरिंग स्वीकार करवाता है | पीड़ित पेयरिंग स्वीकार करता है |
| 2. पैकेट निर्माण | हमलावर दुर्भावनापूर्ण ब्लूटूथ HFP SDP पैकेट बनाता है | कोई नहीं |
| 3. संचरण | ब्लूटूथ चैनल पर भेजा जाता है | निकटता / BT रेंज |
| 4. प्राप्ति | डिवाइस पैकेट प्राप्त करता है (कोई और उपयोगकर्ता कार्रवाई नहीं) | बिना पैच वाला Android 13–16 जिसमें HFP हेडसेट मोड हो |
| 5. प्रसंस्करण | ब्लूटूथ HFP हैंडलर SDP त्रुटि प्रतिक्रिया संसाधित करता है | असुरक्षित कोड पथ |
| 6. Use-After-Free | मुक्त किया गया p_disc_db पॉइंटर संदर्भित किया जाता है, हमलावर ptr को नियंत्रित करता है | मेमोरी लेआउट धारणा |
| 7. निष्पादन | ब्लूटूथ प्रक्रिया संदर्भ में मनमाना कोड चलता है | ASLR विफल करना पूर्व आवश्यक है |
| 8. स्थिरता | मैलवेयर इंस्टॉल करना, डेटा बाहर निकालना, पिवट करना | पूर्ण डिवाइस नियंत्रण |
| CVE | गंभीरता | प्रकार | प्रभावित | स्थिति |
|---|
CVE-2025-48581 | उच्च | EoP | केवल Android 16 | नवंबर 2025 में पैच किया गया |
CVE-2025-48633 | उच्च | सूचना प्रकटीकरण | Android फ्रेमवर्क | ⚠️ सक्रिय रूप से शोषित — CISA KEV 2 दिसंबर, 2025 |
CVE-2025-48572 | उच्च | EoP | Android फ्रेमवर्क | ⚠️ सक्रिय रूप से शोषित — CISA KEV 2 दिसंबर, 2025 |
| दिनांक | अपडेट |
|---|
| 3 नवंबर, 2025 | गूगल नवंबर एंड्रॉइड सुरक्षा बुलेटिन के माध्यम से प्रारंभिक प्रकटीकरण |
| 5 नवंबर, 2025 | AOSP पैच जारी किया गया (ब्लूटूथ मॉड्यूल के लिए दो कमिट) |
| 22 नवंबर, 2025 | मूल कारण स्पष्ट किया गया: bta_hf_client_cb_init (bta_hf_client_main.cc) में use-after-free |
| 2 दिसंबर, 2025 | संबंधित CVE 48633 और 48572 CISA KEV कैटलॉग में जोड़े गए |
| दिसंबर 2025 | स्वतंत्र PoC प्रकाशित — पुष्टि करता है कि फ़ोन/टैबलेट प्रभावित नहीं हैं; केवल BT हेडसेट-मोड डिवाइस असुरक्षित हैं; पेयरिंग सहमति आवश्यक है |
| मार्च 2026 | NVD CVSS 7.8 उच्च पर पुष्ट; किसी वास्तविक डिवाइस शोषण की पुष्टि नहीं |
| अप्रैल 2026 | दायरा स्पष्टीकरण शीर्ष-स्तरीय चेतावनी तक बढ़ाया गया; GrapheneOS शमन नोट किया गया; मैलवेयर संबंध (Airstalk, Chrysaor) को असत्यापित के रूप में चिह्नित किया गया |