
"Один вредоносный пакет может завладеть вашим устройством." — Android Security Team, Ноябрь 2025
«Один вредоносный пакет может захватить ваше устройство». — Android Security Team, ноябрь 2025
Удаленное выполнение кода без взаимодействия с пользователем в Android (подсистема Bluetooth)
Стандартные телефоны и планшеты НЕ уязвимы. CVE-2025-48593 затрагивает только устройства Android, которые поддерживают работу в качестве Bluetooth-гарнитур/динамиков, такие как умные часы, умные очки и автомобили. Кроме того, злоумышленник должен заставить жертву принять запрос сопряжения Bluetooth перед эксплуатацией сервиса гарнитуры. Простое отклонение запроса сопряжения обеспечивает защиту. Источник: независимый исследователь PoC (worthdoingbadly.com, декабрь 2025)
| Атрибут | Детали |
|---|---|
| CVE ID | CVE-2025-48593 |
| Серьезность | Критическая (RCE, без взаимодействия) |
| Оценка CVSS v3.1 | 7.8 (HIGH) ✅ Подтверждено NVD |
| Вектор CVSS | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Вектор атаки | Локальный / Сетевой (Bluetooth) |
| Взаимодействие с пользователем | ❌ Не требуется |
| Необходимые привилегии | ❌ Нет |
| Первопричина | Use-After-Free в bta_hf_client_cb_init (bta_hf_client_main.cc) |
| Android Bug ID | A-374746961 |
| Статус эксплойта | ⚠️ Существует PoC для эмулятора — атак на реальных устройствах не подтверждено |
| Раскрыто | 3 ноября 2025 (ноябрьский бюллетень безопасности Android от Google) |
⚠️ Примечание: Первоначальная оценочная оценка CVSS 9.8 была пересмотрена. NVD официально подтвердил оценку 7.8 (HIGH). Уязвимость имеет локальный вектор атаки, а не полностью удаленный сетевой.
| Версия Android | Уязвимые сборки |
|---|---|
| Android 13 | Все сборки с октября 2023 по октябрь 2025 |
| Android 14 | Все сборки с октября 2023 по октябрь 2025 |
| Android 15 | Все сборки до октября 2025 |
| Android 16 | Сборки с июля 2025 по октябрь 2025 ⚠️ |
Устройства с уровнем патча 2025-11-01 или новее защищены.
✅ Пользователи GrapheneOS дополнительно защищены благодаря
hardened_mallocи аппаратной маркировке памяти, что значительно смягчает этот класс уязвимости повреждения памяти даже на незапатченных сборках.
Уязвимость находится в подсистеме Bluetooth, а именно в функции bta_hf_client_cb_init в bta_hf_client_main.cc. Это ошибка use-after-free в реализации клиента профиля Hands-Free Profile (HFP) Bluetooth. Исправление включает два коммита в модуль Bluetooth.
// Упрощенный псевдокод, иллюстрирующий уязвимый путь
void bta_hf_client_cb_init(tBTA_HF_CLIENT_CB *client_cb) {
free(client_cb->p_disc_db); // SDP discovery DB освобождается при ошибке
// ... другая обработка ...
use(client_cb->p_disc_db); // ⚠️ use-after-free! CVE-2025-48593
execute_callback(client_cb); // путь кода, контролируемый злоумышленником
}
Точный триггер: До патча, когда телефон отвечает на SDP-обнаружение с ошибкой, bta_hf_client_sdp_cback генерирует BTA_HF_CLIENT_DISC_INT_RES_EVT, что приводит к освобождению tSDP_DISCOVERY_DB, в то время как висячий указатель (client_cb->p_disc_db) все еще существует в нераспределенном пуле — оставляя оборванную ссылку, готовую к эксплуатации.
Векторы атаки: Вредоносные пакеты Bluetooth, созданные для запуска обработчика HFP во время согласования SDP.
Влияние: Уязвимый обработчик работает в привилегированном контексте процесса Bluetooth без необходимости взаимодействия с пользователем, что позволяет выполнять код незаметно.
⚠️ Ошибка затрагивает только устройства, работающие как клиенты гарнитуры/динамика Bluetooth (например, умные часы, умные очки, Android Automotive). Стандартные телефоны и планшеты не предоставляют сервис гарнитуры HFP по умолчанию.
# 1. Проверьте свой уровень патча
adb shell getprop ro.build.version.security_patch
# → Должно показывать: 2025-11-01 или новее
hardened_malloc и аппаратная маркировка памяти смягчают этот класс ошибокТестируйте только на устройствах, которыми вы владеете или на которые у вас есть явное разрешение. Используйте изолированные лаборатории без подключения к продуктивной сети. Следуйте скоординированному раскрытию информации. Никогда не публикуйте рабочий код эксплойта.
sequenceDiagram
participant Attacker as Злоумышленник
participant BT as Канал Bluetooth
participant Device as Устройство Android (режим гарнитуры)
participant System as Обработчик Bluetooth HFP
Attacker->>Device: Запрос сопряжения Bluetooth
Device-->>Attacker: Жертва принимает сопряжение
Attacker->>BT: Отправка вредоносного SDP-пакета HFP
BT->>Device: Доставка пакета (без дальнейшего взаимодействия)
Device->>System: bta_hf_client_sdp_cback(ошибка)
Note over System: p_disc_db освобожден, остается оборванный указатель
Note over System: ⚠️ Use-After-Free сработал
System-->>Device: Поврежденная память / оборванный указатель
Device->>System: Выполнение кода, контролируемого злоумышленником
System->>Attacker: Удаленный доступ / эксфильтрация данных
Note over Device,System: Полное RCE достигнутоgraph TD
A[Google выпускает патч\n1/5 ноября 2025] --> B{Интеграция OEM}
B --> C[Samsung, OnePlus и др.]
B --> D[Google Pixel]
B --> E[LineageOS ✅ Запатчено]
B --> F[GrapheneOS ✅ Запатчено\n+ hardened_malloc смягчение]
C --> G[Ежемесячное обновление безопасности]
D --> H[Push OTA для Pixel]
G & H & E & F --> I[Пользователь устанавливает обновление]
I --> J[Уровень патча: 2025-11-01+]
J --> K[✅ CVE-2025-48593 устранена]
style A fill:#1976d2,color:#fff
style K fill:#1b5e20,color:#fff
style I fill:#ff9800,color:#fffgraph LR
subgraph "Предотвращение"
P1[Применить ноябрьский патч 2025]
P2[Отключить неиспользуемый Bluetooth]
P3[Google Play Protect]
P4[Отклонять неизвестные сопряжения BT]
P5[Использовать GrapheneOS / защищенную сборку]
end
subgraph "Обнаружение"
D1[Мониторинг аномального BT-трафика]
D2[Отслеживание сбоев службы Bluetooth]
D3[Криминалистика конечных точек]
end
subgraph "Реагирование"
R1[Изолировать устройство]
R2[Принудительное OTA-обновление]
R3[Сообщить в Google/OEM]
end
P1 & P2 & P3 & P4 & P5 --> D1 & D2 & D3 --> R1 & R2 & R3
style P1 fill:#1b5e20,color:#fff
style R1 fill:#b71c1c,color:#fffCVE-2025-48633 и CVE-2025-48572 были добавлены в каталог CISA Known Exploited Vulnerabilities (KEV) 2 декабря 2025. Федеральные агентства США обязаны были установить патч до 23 декабря 2025.
| Статус | Детали |
|---|
| Публичный PoC | ⚠️ Существует PoC для краха эмулятора (вызывает сбой только службы Bluetooth) — не обходит ASLR |
| Атаки на реальных устройствах | ✅ Нет задокументированных по состоянию на апрель 2026 |
| Рабочий эксплойт | ❌ Нет подтвержденного рабочего эксплойта; PoC не пригоден для реальных злоумышленников |
| Мошеннические продажи эксплойта | ⚠️ Сообщается — вероятно, вредоносное ПО/мошенничество, а не рабочие эксплойты |
| Связи с вредоносным ПО | ⚠️ Airstalk и Chrysaor упоминаются некоторыми источниками — не проверено, относитесь с осторожностью |
| Патч LineageOS | ✅ Включен в исходный код LineageOS |
| Этап | Действие | Требование |
|---|
| 1. Сопряжение | Злоумышленник заставляет жертву принять сопряжение BT | Жертва принимает сопряжение |
| 2. Создание пакета | Злоумышленник создает вредоносный Bluetooth HFP SDP пакет | Нет |
| 3. Передача | Отправляется по каналу Bluetooth | Близость / диапазон BT |
| 4. Получение | Устройство получает пакет (дальнейших действий пользователя не требуется) | Незапатченный Android 13–16 с режимом гарнитуры HFP |
| 5. Обработка | Обработчик Bluetooth HFP обрабатывает ответ об ошибке SDP | Уязвимый путь кода |
| 6. Use-After-Free | Освобожденный указатель p_disc_db используется, злоумышленник управляет указателем | Предположение о компоновке памяти |
| 7. Выполнение | Произвольный код выполняется в контексте процесса Bluetooth | Требуется обход ASLR |
| 8. Закрепление | Установка вредоносного ПО, эксфильтрация данных, переход | Полный контроль устройства |
| CVE | Серьезность | Тип | Затронутые | Статус |
|---|
CVE-2025-48581 | Высокая | EoP | Только Android 16 | Запатчено ноябрь 2025 |
CVE-2025-48633 | Высокая | Утечка информации | Android Framework | ⚠️ Активно эксплуатируется — CISA KEV 2 декабря 2025 |
CVE-2025-48572 | Высокая | EoP | Android Framework | ⚠️ Активно эксплуатируется — CISA KEV 2 декабря 2025 |
| Дата | Обновление |
|---|
| 3 ноября 2025 | Первоначальное раскрытие в ноябрьском бюллетене безопасности Android от Google |
| 5 ноября 2025 | Выпущен патч AOSP (два коммита в модуль Bluetooth) |
| 22 ноября 2025 | Уточнена первопричина: use-after-free в bta_hf_client_cb_init (bta_hf_client_main.cc) |
| 2 декабря 2025 | Связанные CVE 48633 и 48572 добавлены в каталог CISA KEV |
| декабрь 2025 | Опубликован независимый PoC — подтверждено, что телефоны/планшеты НЕ затронуты; уязвимы только устройства в режиме гарнитуры BT; требуется согласие на сопряжение |
| март 2026 | NVD подтвердил CVSS 7.8 HIGH; эксплуатация на реальных устройствах не подтверждена |
| апрель 2026 | Уточнение области выведено на уровень предупреждения; отмечено смягчение GrapheneOS; связи с вредоносным ПО (Airstalk, Chrysaor) помечены как непроверенные |