„Unisoc“ lustų pažeidžiamumas leidžia visiškai valdyti „Android“ per „VoLTE“

pažeidžiamumas

Prieš kelias dienas „Secure Disclosure“ tyrėjai atskleidė kritinį „Unisoc SoC“ dizaino trūkumą, kuris leidžia užpuolikui visiškai kontroliuoti sistemą per paprastą vaizdo skambutį.

Ši pažeidžiamumas atskleidžia dviejų etapų pažeidžiamumo grandinę , kuri kulminuoja branduolio lygio kodo vykdymu. Labiausiai nerimą kelia tai, kad puslaidininkių gamintojas, kurio lustai maitina tokių prekių ženklų kaip „Motorola“, „Realme“ ir „Xiaomi“ įrenginius daugiau nei 140 šalių, neišleido jokio pataisymo ar oficialaus atsakymo, todėl milijonai įrenginių yra veikiami vietinių privilegijų eskalavimo atakų be vartotojo įsikišimo.

Išnaudojimo grandinės analizė

Puolimas prasideda iš išorės, perimant privataus 4G mobiliojo ryšio tinklo kontrolę . Testavimo aplinkai sukurti tyrėjai naudojo atvirojo kodo pagrindinį tinklą, pagrįstą „Open5GS“ ir „Kamailio“, sujungtą programiniu būdu apibrėžtu radiju (LimeSDR) ir specializuotomis SIM kortelėmis.

Iš šios infrastruktūros užpuolikas inicijuoja vaizdo skambutį, pasinaudodamas nuotolinio kodo vykdymo (RCE) pažeidžiamumu modemo programinėje įrangoje , atrastu 2026 m. kovo mėn. Užpuolikas siunčia netinkamai suformatuotus SIP paketus. Kai auka atsiliepia į skambutį, pirmasis atakos komponentas užkrečia įrenginio modemą, sukurdamas reikiamą sistemą antrajam ir dar niokojančiam įsilaužimo etapui pradėti.

Pažeidžiamumas (CWE-1189)

Tikroji saugumo problema slypi spraga, klasifikuojama kaip CWE-1189, kuri apibūdina nepakankamą bendrinamų išteklių izoliaciją . „Unisoc“ lustuose modemo procesorius ir programų procesorius (kuriame veikia „Android“) dalijasi ta pačia fizine atminties erdve.

Kadangi nėra griežtos aparatinės įrangos izoliacijos, modeme vykdomas kenkėjiškas kodas gali pakeisti ARM architektūros koprocesoriaus registrus. Naudodamas specialias asemblerio kalbos instrukcijas, užpuolikas išjungia pirmojo atminties apsaugos bloko (MPU) regiono (ID 0) apsaugą. Šis perkonfigūravimas susieja visą 32 bitų fizinę adresų erdvę kaip skaitomą, rašomą ir vykdomą, tiesiogiai atskleisdamas fizinį adresą, kuriame yra „Android“ branduolys.

Tačiau galutinio kodo įterpimas nėra paprasta užduotis dėl tinklo protokolo apribojimų. SIP pranešimas, naudojamas kaip atakos vektorius, suskaido naudingąją apkrovą į atminties blokus, išsklaidytus modemo kaupiklyje, atskirtus tuščiomis erdvėmis. Norėdami tai įveikti, užpuolikai įdiegė sudėtingą „kiaušinių medžiotojo“ mechanizmą, parašytą asemblerio kalba.

Ši maža programa metodiškai nuskaito modemo atmintį, ieškodama konkretaus šešioliktainio parašo , žyminčio kiekvieno kenkėjiško fragmento pradžią. Suradusi fragmentą, „Egg Hunter“ išskiria ir vėl surenka blokus iš eilės konkrečiu atminties adresu, taip sudarydama sąlygas branduolio perrašymui.

Visiškai surinkus naudingąją apkrovą ir išjungus MPU apsaugas, pažeidžiamumo išnaudojimo programa įterpia kenkėjišką kodą, arba apvalkalinį kodą, tiesiai į operacinės sistemos atmintį. Įterpimas yra padalintas į dvi strategines dalis: pirmoji perrašo sistemos suderinamumo funkciją, o antroji įdiegia „šuolio rampą“ arba vykdymo šuolį gyvybiškai svarbioje sistemos failų atidarymo funkcijoje.

Siekiant išvengti įrenginio gedimų dėl kelių vykdymų, kode neinicializuotos atminties skyriuje yra įtrauktas „mutex“ arba abipusio išskyrimo užraktas. Kai „Android“ branduolys bando veikti normaliai, spyruoklinė lenta nukreipia vykdymo srautą į įterptą apvalkalinį kodą, patvirtindama visišką prieigą, užregistruodama sėkmingą išnaudojimą tiesiai į branduolio registrus.

Toks prieigos lygis nėra pavienis atvejis „Unisoc“ istorijoje, nes 2025 m. lapkritį „Kaspersky“ tyrėjai užfiksavo identišką būklę procesoriuose, naudojamuose transporto priemonių informacinėse ir pramoginėse sistemose , o 2022 m. „Check Point Research“ pranešė apie panašius pažeidžiamumus.

Nors testavimo komandos patvirtino šios naujos atakų grandinės efektyvumą naujesniuose modeliuose, tokiuose kaip „Motorola E13“, „Realme C33“ ir „Xiaomi Redmi A5“, kurių saugumo pataisymai buvo atnaujinti iki 2026 m., gamintojo nereagavimas ir sprendimų nebuvimas „Android“ biuleteniuose vartotojams nerodo gero vaizdo.

Kol nebus įdiegtas modemo programinės įrangos atnaujinimas, kuris sustiprintų atminties apsaugos bloko politiką, milijonų vartotojų mobilioji infrastruktūra išliks pažeidžiama užpuolikų, galinčių imituoti korinio ryšio tinklus.

Jei norite sužinoti daugiau, išsamią informaciją galite rasti toliau pateiktoje nuorodoje.


Pridėti kaip pageidaujamą šaltinį „Google“ sistemoje