Kerentanan dalam cip Unisoc membolehkan kawalan penuh Android melalui VoLTE

kelemahan

Beberapa hari yang lalu, para penyelidik dari Secure Disclosure mendedahkan kecacatan kritikal dalam reka bentuk SoC Unisoc, yang membolehkan penyerang mengambil kawalan penuh sistem melalui panggilan video mudah.

Kerentanan ini mendedahkan rantaian eksploitasi dua peringkat yang memuncak dalam pelaksanaan kod peringkat kernel. Paling membimbangkan ialah pengeluar semikonduktor, yang cipnya menguasakan peranti daripada jenama seperti Motorola, Realme dan Xiaomi di lebih 140 negara, belum mengeluarkan sebarang tampalan atau respons rasmi, menyebabkan berjuta-juta peranti terdedah kepada serangan peningkatan keistimewaan tempatan tanpa interaksi pengguna.

Analisis rantaian eksploitasi

Serangan bermula dari luar dengan mengambil alih rangkaian selular 4G persendirian . Untuk membina persekitaran ujian, para penyelidik menggunakan rangkaian teras sumber terbuka berdasarkan Open5GS dan Kamailio, yang saling terhubung melalui radio yang ditakrifkan perisian (LimeSDR) dan kad SIM khusus.

Daripada infrastruktur ini, penyerang memulakan panggilan video menggunakan kerentanan Pelaksanaan Kod Jauh (RCE) dalam firmware modem , yang ditemui pada Mac 2026. Penyerang menghantar paket SIP yang cacat. Apabila mangsa menjawab panggilan, komponen pertama serangan menjangkiti modem peranti, mewujudkan rangka kerja yang diperlukan untuk melancarkan fasa pencerobohan kedua dan lebih dahsyat.

Kerentanan (CWE-1189)

Isu keselamatan sebenar terletak pada kecacatan yang dikelaskan sebagai CWE-1189, yang menggambarkan pengasingan sumber kongsi yang tidak mencukupi . Dalam cip Unisoc, pemproses modem dan pemproses aplikasi (tempat Android dijalankan) berkongsi ruang memori fizikal yang sama.

Oleh kerana tiada pengasingan perkakasan yang ketat, kod berniat jahat yang dilaksanakan pada modem boleh mengubah daftar kopemproses seni bina ARM. Menggunakan arahan bahasa pemasangan tertentu, penyerang melumpuhkan perlindungan rantau pertama (ID 0) Unit Perlindungan Memori (MPU). Konfigurasi semula ini memetakan keseluruhan ruang alamat fizikal 32-bit sebagai boleh dibaca, boleh ditulis dan boleh laku, mendedahkan secara langsung alamat fizikal tempat kernel Android berada.

Walau bagaimanapun, menyuntik kod akhir bukanlah tugas yang mudah disebabkan oleh batasan protokol rangkaian. Mesej SIP yang digunakan sebagai vektor serangan memecahkan muatan ke dalam blok memori yang tersebar di seluruh timbunan modem, dipisahkan oleh ruang kosong. Untuk mengatasinya, penyerang melaksanakan mekanisme "Pemburu Telur" yang canggih yang ditulis dalam bahasa pemasangan.

Program kecil ini mengimbas memori modem secara sistematik untuk tandatangan heksadesimal tertentu yang menandakan permulaan setiap serpihan berniat jahat. Sebaik sahaja ditemui, "Pemburu Telur" mengekstrak dan memasang semula blok secara bersebelahan pada alamat memori tertentu, membuka jalan untuk penulisan ganti kernel.

Dengan muatan dipasang semula sepenuhnya dan perlindungan MPU dinyahdayakan, eksploit akan menyuntik kod berniat jahat, atau shellcode, terus ke dalam memori sistem pengendalian. Suntikan dibahagikan kepada dua bahagian strategik: bahagian pertama menulis ganti fungsi keserasian sistem, manakala bahagian kedua memasang "jump ramp" atau lompatan pelaksanaan dalam fungsi pembukaan fail penting sistem.

Untuk mengelakkan kerosakan peranti daripada berbilang pelaksanaan, kod tersebut menggabungkan mutex, atau kunci pengecualian bersama, dalam bahagian memori yang tidak dimulakan. Apabila kernel Android cuba beroperasi secara normal, papan loncatan mengalihkan aliran pelaksanaan ke kod shell yang disuntik, mengesahkan akses penuh dengan merekodkan kejayaan eksploit terus ke daftar kernel.

Tahap akses ini bukanlah insiden terpencil dalam sejarah Unisoc, kerana pada November 2025, penyelidik Kaspersky mendokumentasikan keadaan yang sama dalam pemproses yang digunakan dalam sistem infotainment kenderaan , dan pada tahun 2022 Check Point Research melaporkan kelemahan yang serupa.

Walaupun pasukan pengujian mengesahkan keberkesanan rantaian eksploitasi baharu ini pada model terkini seperti Motorola E13, Realme C33 dan Xiaomi Redmi A5 dengan tampalan keselamatan yang dikemas kini sehingga 2026, kekurangan respons daripada pengilang dan ketiadaan penyelesaian dalam buletin Android tidak memberikan gambaran yang baik kepada pengguna.

Sehingga kemas kini perisian tegar modem digunakan yang mengukuhkan dasar Unit Perlindungan Memori, infrastruktur mudah alih berjuta-juta pengguna akan kekal terdedah kepada penyerang yang mempunyai keupayaan untuk mensimulasikan rangkaian selular.

Jika anda berminat untuk mengetahui lebih lanjut, anda boleh mendapatkan butiran lanjut di pautan berikut.


Tambahkan sebagai sumber pilihan dalam Google