"一个恶意数据包就能掌控你的设备。" — Android 安全团队,2025年11月
在安卓系统(蓝牙子系统)中的零点击远程代码执行
标准手机和平板电脑不受影响。 CVE-2025-48593 仅影响支持作为蓝牙耳机/扬声器的安卓设备——例如智能手表、智能眼镜和汽车。 此外,攻击者必须让受害者接受蓝牙配对请求后才能利用耳机服务。只需拒绝配对请求即可提供保护。 来源:独立 PoC 研究员 (worthdoingbadly.com,2025年12月)
| 属性 | 详情 |
|---|---|
| CVE ID | CVE-2025-48593 |
| 严重性 | 严重(RCE,零点击) |
| CVSS v3.1 评分 | 7.8(高) ✅ NVD 已确认 |
| CVSS 向量 | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| 攻击向量 | 本地/网络(蓝牙) |
| 用户交互 | ❌ 不需要 |
| 所需权限 | ❌ 无 |
| 根本原因 | bta_hf_client_cb_init (bta_hf_client_main.cc) 中的释放后使用 |
| Android Bug ID | A-374746961 |
| 利用状态 | ⚠️ 存在模拟器 PoC —— 未确认在真实设备上被利用 |
| 披露日期 | 2025年11月3日(Google 2025年11月安卓安全公告) |
⚠️ 注意: 最初估计的 CVSS 9.8 已被修订。NVD 已正式确认评分为 7.8(高)。该漏洞是本地攻击向量,而非完全远程网络级。
| 安卓版本 | 受影响版本 |
|---|---|
| 安卓13 | 2023年10月至2025年10月的所有版本 |
| 安卓14 | 2023年10月至2025年10月的所有版本 |
| 安卓15 | 截至2025年10月的所有版本 |
| 安卓16 | 2025年7月至2025年10月的版本 ⚠️ |
补丁级别为 2025-11-01 或更晚的设备受到保护。
✅ GrapheneOS 用户还通过
hardened_malloc和硬件内存标签获得额外保护,即使在未打补丁的版本上也能显著缓解此类内存损坏漏洞。
该漏洞位于 蓝牙子系统 中,特别是 bta_hf_client_main.cc 中的 bta_hf_client_cb_init 函数。这是一个蓝牙免提配置文件(HFP)客户端实现中的 释放后使用 缺陷。修复涉及蓝牙模块的 两次提交。
// 简化的伪代码,说明易受攻击的路径
void bta_hf_client_cb_init(tBTA_HF_CLIENT_CB *client_cb) {
free(client_cb->p_disc_db); // SDP 发现数据库在错误时被释放
// ... 其他处理 ...
use(client_cb->p_disc_db); // ⚠️ 释放后使用!CVE-2025-48593
execute_callback(client_cb); // 攻击者控制的代码路径
}
精确触发条件: 在补丁之前,当手机用错误应答 SDP 发现时,bta_hf_client_sdp_cback 发出 BTA_HF_CLIENT_DISC_INT_RES_EVT,导致 tSDP_DISCOVERY_DB 被释放,而一个过时的指针 (client_cb->p_disc_db) 仍然存在于未分配的内存池中——留下一个悬空引用可供利用。
攻击向量: 精心构造的恶意蓝牙数据包,在 SDP 协商期间触发 HFP 处理程序。
影响: 易受攻击的处理程序以蓝牙特权进程上下文运行,无需用户交互,从而实现静默代码执行。
⚠️ 该缺陷 仅影响作为蓝牙耳机/扬声器客户端的设备(例如智能手表、智能眼镜、Android Automotive)。标准手机和平板电脑默认不暴露 HFP 耳机服务。
# 1. 检查你的补丁级别
adb shell getprop ro.build.version.security_patch
# → 应显示:2025-11-01 或更晚
hardened_malloc 和硬件内存标签可缓解此类缺陷仅在你拥有或已获得明确测试权限的设备上进行测试。 使用与生产环境隔离的实验室。 遵循协调披露原则。切勿发布武器化利用代码。
sequenceDiagram
participant Attacker as Attacker
participant BT as Bluetooth Channel
participant Device as Android Device (Headset Mode)
participant System as Bluetooth HFP Handler
Attacker->>Device: Request Bluetooth Pairing
Device-->>Attacker: Victim accepts pairing
Attacker->>BT: Send Malformed HFP SDP Packet
BT->>Device: Deliver Packet (Zero further interaction)
Device->>System: bta_hf_client_sdp_cback(error)
Note over System: p_disc_db freed, dangling pointer remains
Note over System: ⚠️ Use-After-Free triggered
System-->>Device: Corrupted memory / dangling pointer
Device->>System: Execute attacker-controlled code
System->>Attacker: Remote Shell / Data Exfiltration
Note over Device,System: Full RCE Achieved
graph TD
A[Google Releases Patch\nNov 1/5, 2025] --> B{OEM Integration}
B --> C[Samsung, OnePlus, etc.]
B --> D[Google Pixel]
B --> E[LineageOS ✅ Patched]
B --> F[GrapheneOS ✅ Patched\n+ hardened_malloc mitigation]
C --> G[Monthly Security Update]
D --> H[Pixel OTA Push]
G & H & E & F --> I[User Installs Update]
I --> J[Patch Level: 2025-11-01+]
J --> K[✅ CVE-2025-48593 Mitigated]
style A fill:#1976d2,color:#fff
style K fill:#1b5e20,color:#fff
style I fill:#ff9800,color:#fff
graph LR
subgraph "预防"
P1[应用2025年11月补丁]
P2[关闭未使用的蓝牙]
P3[Google Play 保护]
P4[拒绝未知蓝牙配对]
P5[使用 GrapheneOS / 加固版系统]
end
subgraph "检测"
D1[监控异常蓝牙流量]
D2[关注蓝牙服务崩溃]
D3[端点取证]
end
subgraph "响应"
R1[隔离设备]
R2[强制 OTA 更新]
R3[向 Google/OEM 报告]
end
P1 & P2 & P3 & P4 & P5 --> D1 & D2 & D3 --> R1 & R2 & R3
style P1 fill:#1b5e20,color:#fff
style R1 fill:#b71c1c,color:#fff
CVE-2025-48633 和 CVE-2025-48572 于2025年12月2日被添加到 CISA 已知被利用漏洞(KEV) 目录中。美国联邦机构被要求在2025年12月23日前完成修补。
| 状态 | 详情 |
|---|
| 公开 PoC | ⚠️ 存在模拟器崩溃 PoC(仅使蓝牙服务崩溃)—— 未绕过 ASLR |
| 真实设备攻击 | ✅ 截至2026年4月无记录 |
| 武器化利用 | ❌ 未确认有武器化利用;PoC 对真实攻击者不可行 |
| 欺诈性利用销售 | ⚠️ 有报告 —— 很可能是恶意软件/诈骗,非可工作利用 |
| 恶意软件关联 | ⚠️ 某些来源提及 Airstalk 和 Chrysaor —— 未验证,谨慎对待 |
| LineageOS 补丁 | ✅ 已整合到 LineageOS 源码中 |
| 阶段 | 操作 | 要求 |
|---|
| 1. 配对 | 攻击者让受害者接受蓝牙配对 | 受害者接受配对 |
| 2. 数据包构造 | 攻击者构建恶意蓝牙 HFP SDP 数据包 | 无 |
| 3. 传输 | 通过蓝牙通道发送 | 接近距离 / 蓝牙范围 |
| 4. 接收 | 设备接收数据包(无需进一步用户操作) | 未打补丁的安卓13–16,且处于 HFP 耳机模式 |
| 5. 处理 | 蓝牙 HFP 处理程序处理 SDP 错误响应 | 易受攻击的代码路径 |
| 6. 释放后使用 | 被释放的 p_disc_db 指针被引用,攻击者控制指针 | 内存布局假设 |
| 7. 执行 | 任意代码在蓝牙进程上下文中运行 | 需要预先绕过 ASLR |
| 8. 持久化 | 安装恶意软件、窃取数据、横向移动 | 完全控制设备 |
| CVE | 严重程度 | 类型 | 受影响版本 | 状态 |
|---|
CVE-2025-48581 | 高 | 权限提升 | 仅安卓16 | 已修补 2025年11月 |
CVE-2025-48633 | 高 | 信息泄露 | Android Framework | ⚠️ 正在被积极利用 — CISA KEV 2025年12月2日 |
CVE-2025-48572 | 高 | 权限提升 | Android Framework | ⚠️ 正在被积极利用 — CISA KEV 2025年12月2日 |
| 日期 | 更新内容 |
|---|
| 2025年11月3日 | 通过 Google 2025年11月安全公告首次披露 |
| 2025年11月5日 | AOSP 补丁发布(蓝牙模块两次提交) |
| 2025年11月22日 | 根本原因明确:bta_hf_client_cb_init (bta_hf_client_main.cc) 中的释放后使用 |
| 2025年12月2日 | 相关 CVE 48633 和 48572 被添加到 CISA KEV 目录 |
| 2025年12月 | 独立 PoC 发布 —— 确认手机/平板不受影响;仅蓝牙耳机模式设备易受攻击;需要配对同意 |
| 2026年3月 | NVD CVSS 确认为 7.8 高;未确认真实设备被利用 |
| 2026年4月 | 范围澄清提升为顶级警告;注明 GrapheneOS 缓解措施;恶意软件关联(Airstalk, Chrysaor)标记为未验证 |