Une vulnérabilité des puces Unisoc permet un contrôle total d'Android via VoLTE.

vulnérabilité

Il y a quelques jours, des chercheurs de Secure Disclosure ont révélé une faille critique dans la conception des SoC Unisoc, permettant à un attaquant de prendre le contrôle total du système via un simple appel vidéo.

Cette vulnérabilité révèle une chaîne d'exploitation en deux étapes aboutissant à l'exécution de code au niveau du noyau. Le plus alarmant est que le fabricant de semi-conducteurs, dont les puces équipent des appareils de marques telles que Motorola, Realme et Xiaomi dans plus de 140 pays, n'a publié aucun correctif ni aucune réponse officielle, laissant ainsi des millions d'appareils exposés à des attaques d'élévation de privilèges locales sans intervention de l'utilisateur.

Analyse de la chaîne d'exploitation

L'attaque débute de l'extérieur par la prise de contrôle d'un réseau cellulaire 4G privé . Pour construire l'environnement de test, les chercheurs ont utilisé un réseau central open source basé sur Open5GS et Kamailio, interconnecté via une radio logicielle (LimeSDR) et des cartes SIM spécialisées.

À partir de cette infrastructure, l'attaquant initie un appel vidéo en exploitant une vulnérabilité d'exécution de code à distance (RCE) présente dans le firmware du modem , découverte en mars 2026. Il envoie des paquets SIP malformés. Lorsque la victime répond à l'appel, la première composante de l'attaque infecte le modem de l'appareil, établissant ainsi les conditions nécessaires au lancement de la seconde phase, plus dévastatrice, de l'intrusion.

Vulnérabilité (CWE-1189)

Le véritable problème de sécurité réside dans une faille référencée CWE-1189, qui décrit une isolation insuffisante des ressources partagées . Sur les puces Unisoc, le processeur modem et le processeur d'application (sur lequel Android s'exécute) partagent le même espace mémoire physique.

En l'absence d'isolation matérielle stricte, un code malveillant exécuté sur le modem peut modifier les registres du coprocesseur de l'architecture ARM. À l'aide d'instructions spécifiques en langage assembleur, l'attaquant désactive les protections de la première région (ID 0) de l'unité de protection mémoire (MPU). Cette reconfiguration rend l'intégralité de l'espace d'adressage physique 32 bits accessible en lecture, en écriture et en exécution, exposant ainsi directement l'adresse physique où réside le noyau Android.

Cependant, l'injection du code final n'est pas chose aisée en raison des limitations du protocole réseau. Le message SIP utilisé comme vecteur d'attaque fragmente la charge utile en blocs de mémoire dispersés dans le tas du modem, séparés par des espaces vides. Pour contourner cette limitation, les attaquants ont mis en œuvre un mécanisme sophistiqué de type « chasseur d'œufs » écrit en langage assembleur.

Ce petit programme analyse méthodiquement la mémoire du modem à la recherche d'une signature hexadécimale spécifique qui marque le début de chaque fragment malveillant. Une fois localisée, « Egg Hunter » extrait et réassemble les blocs de manière contiguë à une adresse mémoire précise, permettant ainsi la réécriture du noyau.

Une fois la charge utile entièrement reconstituée et les protections MPU désactivées, l'exploit injecte le code malveillant, ou shellcode, directement dans la mémoire du système d'exploitation. L'injection se déroule en deux phases stratégiques : la première écrase une fonction de compatibilité système, tandis que la seconde installe une « rampe d'exécution » dans la fonction d'ouverture de fichiers essentielle du système.

Pour éviter les plantages du système dus à des exécutions multiples, le code intègre un mutex (verrou d'exclusion mutuelle) dans la zone mémoire non initialisée. Lorsque le noyau Android tente de fonctionner normalement, le springboard redirige le flux d'exécution vers le shellcode injecté, confirmant ainsi l'accès complet en enregistrant la réussite de l'exploit directement dans les registres du noyau.

Ce niveau d'accès n'est pas un incident isolé dans l'histoire d'Unisoc, puisque, en novembre 2025, des chercheurs de Kaspersky ont documenté une condition identique dans les processeurs utilisés dans les systèmes d'infodivertissement des véhicules , et qu'en 2022, Check Point Research a signalé des vulnérabilités similaires.

Bien que les équipes de test aient confirmé l'efficacité de cette nouvelle chaîne d'exploitation sur des modèles récents tels que le Motorola E13, le Realme C33 et le Xiaomi Redmi A5 avec des correctifs de sécurité mis à jour jusqu'en 2026, le manque de réaction du fabricant et l'absence de solutions dans les bulletins Android ne sont pas de bon augure pour les utilisateurs.

Tant qu'une mise à jour du micrologiciel du modem ne sera pas déployée pour renforcer les politiques de l'unité de protection de la mémoire, l'infrastructure mobile de millions d'utilisateurs restera vulnérable aux attaquants capables de simuler des réseaux cellulaires.

Si vous souhaitez en savoir plus, vous trouverez les détails en suivant ce lien.


Ajouter comme source préférée dans Google