Een kwetsbaarheid in Unisoc-chips maakt volledige controle over Android via VoLTE mogelijk.

kwetsbaarheid

Enkele dagen geleden onthulden onderzoekers van Secure Disclosure een kritieke fout in het ontwerp van Unisoc SoCs, waardoor een aanvaller via een simpel videogesprek de volledige controle over het systeem kan overnemen .

Deze kwetsbaarheid onthult een exploitatieketen in twee fasen die culmineert in de uitvoering van code op kernelniveau. Het meest alarmerend is dat de halfgeleiderfabrikant, wiens chips apparaten van merken als Motorola, Realme en Xiaomi in meer dan 140 landen aandrijven, geen patch of officiële reactie heeft uitgebracht. Hierdoor blijven miljoenen apparaten kwetsbaar voor aanvallen die leiden tot lokale privilege-escalatie, zonder tussenkomst van de gebruiker.

Analyse van de exploitatieketen

De aanval begint van buitenaf door de controle over een particulier 4G-mobiel netwerk over te nemen . Om de testomgeving te bouwen, gebruikten de onderzoekers een open-source kernnetwerk gebaseerd op Open5GS en Kamailio, dat via software-defined radio (LimeSDR) en speciale simkaarten met elkaar verbonden was.

Vanuit deze infrastructuur initieert de aanvaller een videogesprek met behulp van een kwetsbaarheid voor Remote Code Execution (RCE) in de firmware van de modem , die in maart 2026 werd ontdekt. ​​De aanvaller verzendt misvormde SIP-pakketten. Wanneer het slachtoffer het gesprek beantwoordt, infecteert het eerste onderdeel van de aanval de modem van het apparaat, waarmee de noodzakelijke basis wordt gelegd voor de tweede en meer verwoestende fase van de inbraak.

Kwetsbaarheid (CWE-1189)

Het werkelijke beveiligingsprobleem schuilt in een fout die is geclassificeerd als CWE-1189 en die een ontoereikende isolatie van gedeelde resources beschrijft . In Unisoc-chips delen de modemprocessor en de applicatieprocessor (waar Android op draait) dezelfde fysieke geheugenruimte.

Omdat er geen strikte hardware-isolatie is, kan kwaadwillende code die op de modem wordt uitgevoerd de coprocessorregisters van de ARM-architectuur wijzigen. Met behulp van specifieke assemblerinstructies schakelt de aanvaller de beveiliging van het eerste gebied (ID 0) van de geheugenbeschermingseenheid (MPU) uit. Deze herconfiguratie maakt de volledige 32-bits fysieke adresruimte leesbaar, beschrijfbaar en uitvoerbaar, waardoor het fysieke adres waar de Android-kernel zich bevindt direct zichtbaar wordt.

Het injecteren van de uiteindelijke code is echter geen eenvoudige taak vanwege de beperkingen van het netwerkprotocol. Het SIP-bericht dat als aanvalsvector wordt gebruikt, fragmenteert de payload in geheugenblokken die verspreid liggen over de heap van de modem, gescheiden door lege ruimtes. Om dit te omzeilen, implementeerden de aanvallers een geavanceerd "Egg Hunter"-mechanisme, geschreven in assembleertaal.

Dit kleine programma scant methodisch het geheugen van de modem op een specifieke hexadecimale signatuur die het begin van elk kwaadaardig fragment markeert. Zodra deze is gevonden, extraheert en herschikt "Egg Hunter" de blokken aaneengesloten op een specifiek geheugenadres, waardoor de weg wordt vrijgemaakt voor het overschrijven van de kernel.

Nadat de payload volledig is samengesteld en de MPU-beveiligingen zijn uitgeschakeld, gaat de exploit verder met het injecteren van de kwaadaardige code, ofwel shellcode, rechtstreeks in het geheugen van het besturingssysteem. De injectie is verdeeld in twee strategische secties: de eerste overschrijft een systeemcompatibiliteitsfunctie, terwijl de tweede een "jump ramp" of uitvoeringssprong installeert in de essentiële functie voor het openen van bestanden van het systeem.

Om te voorkomen dat het apparaat vastloopt door meerdere uitvoeringen, bevat de code een mutex, ofwel een wederzijdse uitsluitingsvergrendeling, in het niet-geïnitialiseerde geheugengedeelte. Wanneer de Android-kernel probeert normaal te functioneren, leidt de springboard de uitvoeringsstroom om naar de geïnjecteerde shellcode, waarbij volledige toegang wordt bevestigd door het succes van de exploit direct in de kernelregisters te loggen.

Dit toegangsniveau is geen op zichzelf staand incident in de geschiedenis van Unisoc. In november 2025 documenteerden onderzoekers van Kaspersky een identieke situatie in processors die gebruikt worden in infotainmentsystemen voor voertuigen , en in 2022 meldde Check Point Research soortgelijke kwetsbaarheden.

Hoewel testteams de effectiviteit van deze nieuwe exploitketen hebben bevestigd op recente modellen zoals de Motorola E13, de Realme C33 en de Xiaomi Redmi A5 met beveiligingspatches die tot 2026 zijn bijgewerkt, schetst het gebrek aan reactie van de fabrikant en het ontbreken van oplossingen in Android-bulletins geen goed beeld voor gebruikers.

Totdat er een firmware-update voor modems wordt uitgebracht die het beleid van de geheugenbeschermingseenheid versterkt, blijft de mobiele infrastructuur van miljoenen gebruikers kwetsbaar voor aanvallers die mobiele netwerken kunnen simuleren.

Als u meer wilt weten, kunt u de details vinden via de volgende link.


Voeg dit toe als voorkeursbron in Google.