
"Un singolo pacchetto dannoso può compromettere il tuo dispositivo." — Android Security Team, novembre 2025
"Un singolo pacchetto dannoso può compromettere il tuo dispositivo." — Android Security Team, novembre 2025
Esecuzione remota di codice zero-click nel sistema Android (sottosistema Bluetooth)
I telefoni e i tablet standard NON sono vulnerabili. CVE-2025-48593 colpisce solo i dispositivi Android che supportano la funzione di cuffie/casse Bluetooth — come smartwatch, smart glasses e auto. Inoltre, un attaccante deve convincere la vittima ad accettare una richiesta di associazione Bluetooth prima di sfruttare il servizio headset. Il semplice rifiuto della richiesta di associazione offre protezione. Fonte: Ricercatore indipendente di PoC (worthdoingbadly.com, dicembre 2025)
| Attributo | Dettagli |
|---|---|
| CVE ID | CVE-2025-48593 |
| Gravità | Critica (RCE, Zero-Click) |
| Punteggio CVSS v3.1 | 7.8 (ALTO) ✅ Confermato da NVD |
| Vettore CVSS | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Vettore di attacco | Locale / Rete (Bluetooth) |
| Interazione utente | ❌ Nessuna richiesta |
| Privilegi richiesti | ❌ Nessuno |
| Causa principale | Use-After-Free in bta_hf_client_cb_init (bta_hf_client_main.cc) |
| Android Bug ID | A-374746961 |
| Stato exploit | ⚠️ PoC su emulatore esistente — Nessun attacco confermato su dispositivi reali |
| Divulgato | 3 novembre 2025 (Android Security Bulletin di novembre di Google) |
⚠️ Nota: Il CVSS stimato originariamente di 9.8 è stato rivisto. NVD ha ufficialmente confermato il punteggio come 7.8 (ALTO). La vulnerabilità ha un vettore di attacco locale, non un livello di rete completamente remoto.
| Versione Android | Build interessate |
|---|---|
| Android 13 | Tutte le build ott 2023 – ott 2025 |
| Android 14 | Tutte le build ott 2023 – ott 2025 |
| Android 15 | Tutte le build fino a ott 2025 |
| Android 16 | Build lug 2025 – ott 2025 ⚠️ |
I dispositivi con livello di patch 2025-11-01 o successivo sono protetti.
✅ Gli utenti di GrapheneOS sono inoltre protetti tramite
hardened_malloce l'hardware memory tagging, che mitigano significativamente questa classe di vulnerabilità di corruzione della memoria anche su build non patchate.
La vulnerabilità risiede nel sottosistema Bluetooth, in particolare nella funzione bta_hf_client_cb_init all'interno di bta_hf_client_main.cc. Si tratta di un difetto use-after-free nell'implementazione del client Bluetooth Hands-Free Profile (HFP). La correzione ha coinvolto due commit al modulo Bluetooth.
// Simplified pseudocode illustrating the vulnerable path
void bta_hf_client_cb_init(tBTA_HF_CLIENT_CB *client_cb) {
free(client_cb->p_disc_db); // SDP discovery DB freed on error
// ... other processing ...
use(client_cb->p_disc_db); // ⚠️ use-after-free! CVE-2025-48593
execute_callback(client_cb); // attacker-controlled code path
}
Trigger preciso: Prima della patch, quando un telefono risponde a una scoperta SDP con un errore, bta_hf_client_sdp_cback emette BTA_HF_CLIENT_DISC_INT_RES_EVT, causando la liberazione di tSDP_DISCOVERY_DB mentre un puntatore obsoleto (client_cb->p_disc_db) esiste ancora nel pool non allocato — lasciando un riferimento pendente pronto per essere sfruttato.
Vettori di attacco: Pacchetti Bluetooth malformati realizzati per attivare il gestore HFP durante la negoziazione SDP.
Impatto: Il gestore vulnerabile viene eseguito in un contesto di processo Bluetooth privilegiato senza richiedere alcuna interazione da parte dell'utente, consentendo l'esecuzione silenziosa di codice.
⚠️ Il difetto colpisce solo i dispositivi che fungono da client headset/casse Bluetooth (ad es. smartwatch, smart glasses, Android Automotive). I telefoni e i tablet standard non espongono il servizio headset HFP per impostazione predefinita.
# 1. Check your patch level
adb shell getprop ro.build.version.security_patch
# → Should show: 2025-11-01 or later
hardened_malloc e l'HW memory tagging mitigano questa classe di difettiEseguire test solo su dispositivi di propria proprietà o per i quali si dispone di esplicita autorizzazione. Utilizzare laboratori isolati senza connettività di produzione. Seguire la divulgazione coordinata. Non pubblicare mai codice di exploit weaponizzato.
sequenceDiagram
participant Attacker as Attacker
participant BT as Bluetooth Channel
participant Device as Android Device (Headset Mode)
participant System as Bluetooth HFP Handler
Attacker->>Device: Request Bluetooth Pairing
Device-->>Attacker: Victim accepts pairing
Attacker->>BT: Send Malformed HFP SDP Packet
BT->>Device: Deliver Packet (Zero further interaction)
Device->>System: bta_hf_client_sdp_cback(error)
Note over System: p_disc_db freed, dangling pointer remains
Note over System: ⚠️ Use-After-Free triggered
System-->>Device: Corrupted memory / dangling pointer
Device->>System: Execute attacker-controlled code
System->>Attacker: Remote Shell / Data Exfiltration
Note over Device,System: Full RCE Achieved
graph TD
A[Google Releases Patch\nNov 1/5, 2025] --> B{OEM Integration}
B --> C[Samsung, OnePlus, etc.]
B --> D[Google Pixel]
B --> E[LineageOS ✅ Patched]
B --> F[GrapheneOS ✅ Patched\n+ hardened_malloc mitigation]
C --> G[Monthly Security Update]
D --> H[Pixel OTA Push]
G & H & E & F --> I[User Installs Update]
I --> J[Patch Level: 2025-11-01+]
J --> K[✅ CVE-2025-48593 Mitigated]
style A fill:#1976d2,color:#fff
style K fill:#1b5e20,color:#fff
style I fill:#ff9800,color:#fff
graph LR
subgraph "Prevention"
P1[Apply Nov 2025 Patch]
P2[Disable Unused Bluetooth]
P3[Google Play Protect]
P4[Decline Unknown BT Pairings]
P5[Use GrapheneOS / Hardened Build]
end
subgraph "Detection"
D1[Monitor Anomalous BT Traffic]
D2[Watch for Bluetooth Service Crashes]
D3[Endpoint Forensics]
end
subgraph "Response"
R1[Isolate Device]
R2[Force OTA Update]
R3[Report to Google/OEM]
end
P1 & P2 & P3 & P4 & P5 --> D1 & D2 & D3 --> R1 & R2 & R3
style P1 fill:#1b5e20,color:#fff
style R1 fill:#b71c1c,color:#fff
CVE-2025-48633 e CVE-2025-48572 sono state aggiunte al catalogo CISA Known Exploited Vulnerabilities (KEV) il 2 dicembre 2025. Le agenzie federali statunitensi erano obbligate ad applicare la patch entro il 23 dicembre 2025.
| Stato | Dettagli |
|---|
| PoC pubblico | ⚠️ PoC di crash su emulatore esistente (fa crashare solo il servizio Bluetooth) — non supera l'ASLR |
| Attacchi su dispositivi reali | ✅ Nessuno documentato ad aprile 2026 |
| Exploit weaponizzato | ❌ Nessun exploit weaponizzato confermato; il PoC non è utilizzabile da attaccanti reali |
| Vendite fraudolente di exploit | ⚠️ Segnalate — probabilmente malware/truffe, non exploit funzionanti |
| Associazioni con malware | ⚠️ Airstalk e Chrysaor citati da alcune fonti — non verificati, trattare con cautela |
| Patch LineageOS | ✅ Integrata nel sorgente di LineageOS |
| Fase | Azione | Requisito |
|---|
| 1. Associazione | L'attaccante convince la vittima ad accettare l'associazione BT | La vittima accetta l'associazione |
| 2. Creazione del pacchetto | L'attaccante crea un pacchetto Bluetooth HFP SDP malformato | Nessuno |
| 3. Trasmissione | Inviato sul canale Bluetooth | Prossimità / portata BT |
| 4. Ricezione | Il dispositivo riceve il pacchetto (nessuna ulteriore azione dell'utente) | Android 13–16 non patchato con modalità headset HFP |
| 5. Elaborazione | Il gestore HFP Bluetooth elabora la risposta di errore SDP | Percorso di codice vulnerabile |
| 6. Use-After-Free | Il puntatore p_disc_db liberato viene referenziato, l'attaccante controlla il ptr | Assunzione sul layout di memoria |
| 7. Esecuzione | Il codice arbitrario viene eseguito nel contesto del processo Bluetooth | Richiesto superamento pre-ASLR |
| 8. Persistenza | Installare malware, esfiltrare dati, pivot | Controllo completo del dispositivo |
| CVE | Gravità | Tipo | Interessati | Stato |
|---|
CVE-2025-48581 | Alta | EoP | Solo Android 16 | Patchata nov 2025 |
CVE-2025-48633 | Alta | Divulgazione di informazioni | Android Framework | ⚠️ Sfruttata attivamente — CISA KEV 2 dic 2025 |
CVE-2025-48572 | Alta | EoP | Android Framework | ⚠️ Sfruttata attivamente — CISA KEV 2 dic 2025 |
| Data | Aggiornamento |
|---|
| 3 nov 2025 | Divulgazione iniziale tramite l'Android Security Bulletin di novembre di Google |
| 5 nov 2025 | Patch AOSP rilasciata (due commit al modulo Bluetooth) |
| 22 nov 2025 | Causa principale chiarita: use-after-free in bta_hf_client_cb_init (bta_hf_client_main.cc) |
| 2 dic 2025 | CVE correlate 48633 e 48572 aggiunte al catalogo CISA KEV |
| dic 2025 | PoC indipendente pubblicato — conferma che telefoni/tablet NON sono interessati; solo i dispositivi in modalità headset BT sono vulnerabili; richiesto il consenso all'associazione |
| mar 2026 | CVSS NVD confermato a 7.8 ALTO; nessuno sfruttamento su dispositivi reali confermato |
| apr 2026 | Chiarimento sull'ambito elevato ad avviso di primo livello; mitigazione GrapheneOS annotata; associazioni con malware (Airstalk, Chrysaor) segnalate come non verificate |