
"Um único pacote malicioso pode assumir seu dispositivo." — Android Security Team, Novembro de 2025
"Um único pacote malicioso pode dominar seu dispositivo." — Equipe de Segurança Android, Nov 2025
Execução Remota de Código Zero-Click no Sistema Android (Subsistema Bluetooth)
Telefones e tablets padrão NÃO são vulneráveis. O CVE-2025-48593 afeta apenas dispositivos Android que suportam atuar como fones de ouvido/ alto-falantes Bluetooth — como smartwatches, óculos inteligentes e carros. Além disso, um invasor precisa fazer com que a vítima aceite uma solicitação de pareamento Bluetooth antes de explorar o serviço de headset. Simplesmente recusar a solicitação de pareamento oferece proteção. Fonte: Pesquisador independente de PoC (worthdoingbadly.com, Dez 2025)
| Atributo | Detalhes |
|---|---|
| CVE ID | CVE-2025-48593 |
| Severidade | Crítica (RCE, Zero-Click) |
| Pontuação CVSS v3.1 | 7.8 (ALTA) ✅ NVD Confirmado |
| Vetor CVSS | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Vetor de Ataque | Local / Rede (Bluetooth) |
| Interação do Usuário | ❌ Nenhuma Necessária |
| Privilégios Necessários | ❌ Nenhum |
| Causa Raiz | Use-After-Free em bta_hf_client_cb_init (bta_hf_client_main.cc) |
| ID Bug Android | A-374746961 |
| Status do Exploit | ⚠️ PoC de emulador existe — Nenhum ataque confirmado em dispositivos reais |
| Divulgado em | 3 de Novembro de 2025 (Boletim de Segurança Android de Novembro do Google) |
⚠️ Nota: A estimativa original de CVSS de 9.8 foi revisada. O NVD confirmou oficialmente a pontuação como 7.8 (ALTA). A vulnerabilidade é de vetor de ataque local, em vez de nível de rede totalmente remoto.
| Versão Android | Compilações Afetadas |
|---|---|
| Android 13 | Todas as compilações Out 2023 – Out 2025 |
| Android 14 | Todas as compilações Out 2023 – Out 2025 |
| Android 15 | Todas as compilações até Out 2025 |
| Android 16 | Compilações Jul 2025 – Out 2025 ⚠️ |
Dispositivos com nível de patch 2025-11-01 ou posterior estão protegidos.
✅ Os usuários do GrapheneOS estão adicionalmente protegidos via
hardened_malloce marcação de memória de hardware, que mitigam significativamente esta classe de vulnerabilidade de corrupção de memória mesmo em compilações sem patch.
A vulnerabilidade reside no subsistema Bluetooth, especificamente na função bta_hf_client_cb_init dentro de bta_hf_client_main.cc. É uma falha de use-after-free na implementação do cliente Bluetooth Hands-Free Profile (HFP). A correção envolveu dois commits no módulo Bluetooth.
// Pseudocódigo simplificado ilustrando o caminho vulnerável
void bta_hf_client_cb_init(tBTA_HF_CLIENT_CB *client_cb) {
free(client_cb->p_disc_db); // DB de descoberta SDP liberado em erro
// ... outro processamento ...
use(client_cb->p_disc_db); // ⚠️ use-after-free! CVE-2025-48593
execute_callback(client_cb); // caminho de código controlado pelo invasor
}
Gatilho preciso: Antes do patch, quando um telefone responde a uma descoberta SDP com um erro, bta_hf_client_sdp_cback emite BTA_HF_CLIENT_DISC_INT_RES_EVT, fazendo com que tSDP_DISCOVERY_DB seja liberado enquanto um ponteiro obsoleto (client_cb->p_disc_db) ainda existe no pool não alocado — deixando uma referência pendente pronta para ser explorada.
Vetores de Ataque: Pacotes Bluetooth malformados criados para acionar o manipulador HFP durante a negociação SDP.
Impacto: O manipulador vulnerável é executado em um contexto de processo Bluetooth privilegiado sem interação do usuário, permitindo execução silenciosa de código.
⚠️ A falha afeta apenas dispositivos que atuam como clientes headset/ alto-falante Bluetooth (ex.: smartwatches, óculos inteligentes, Android Automotive). Telefones e tablets padrão não expõem o serviço headset HFP por padrão.
| Status | Detalhes |
|---|---|
| PoC Público | ⚠️ Existe PoC de falha no emulador (apenas trava o serviço Bluetooth) — não derrota ASLR |
| Ataques em dispositivos reais | ✅ Nenhum documentado até Abril de 2026 |
| Exploit armado | ❌ Nenhum exploit armado confirmado; PoC não viável para invasores reais |
| Vendas fraudulentas de exploit | ⚠️ Relatado — provavelmente malware/golpes, não exploits funcionando |
| Associações com malware | ⚠️ Airstalk e Chrysaor mencionados por algumas fontes — não verificado, tratar com cautela |
| Patch do LineageOS | ✅ Incorporado na fonte do LineageOS |
# 1. Verifique seu nível de patch
adb shell getprop ro.build.version.security_patch
# → Deve mostrar: 2025-11-01 ou posterior
hardened_malloc e marcação de memória de hardware mitigam esta classe de falhaTeste apenas em dispositivos que você possui ou com permissão explícita para testar. Use laboratórios isolados sem conectividade de produção. Siga a divulgação coordenada. Nunca publique código de exploit armado.