O vulnerabilitate a cipurilor Unisoc permite controlul complet al Android prin VoLTE

vulnerabilitate

Acum câteva zile, cercetătorii de la Secure Disclosure au dezvăluit o problemă critică în designul SoC-urilor Unisoc, care permite unui atacator să preia controlul complet asupra sistemului printr-un simplu apel video.

Această vulnerabilitate dezvăluie un lanț de exploatare în două etape care culminează cu execuția de cod la nivel de kernel. Cel mai alarmant este faptul că producătorul de semiconductori, ale cărui cipuri alimentează dispozitive de la mărci precum Motorola, Realme și Xiaomi în peste 140 de țări, nu a lansat niciun patch sau răspuns oficial, lăsând milioane de dispozitive expuse atacurilor locale de escaladare a privilegiilor fără interacțiunea utilizatorului.

Analiza lanțului de exploatare

Asaltul începe din exterior prin preluarea controlului unei rețele celulare 4G private . Pentru a construi mediul de testare, cercetătorii au folosit o rețea centrală open-source bazată pe Open5GS și Kamailio, interconectată prin intermediul unor dispozitive radio definite de software (LimeSDR) și a unor cartele SIM specializate.

Din această infrastructură, atacatorul inițiază un apel video folosind o vulnerabilitate de tip „Remote Code Execution” (RCE) în firmware-ul modemului , descoperită în martie 2026. Atacatorul trimite pachete SIP incorecte. Când victima răspunde la apel, prima componentă a atacului infectează modemul dispozitivului, stabilind cadrul necesar pentru a lansa a doua fază, mai devastatoare, a intruziunii.

Vulnerabilitate (CWE-1189)

Adevărata problemă de securitate constă într-o eroare clasificată drept CWE-1189, care descrie izolarea inadecvată a resurselor partajate . În cipurile Unisoc, procesorul modemului și procesorul aplicației (pe care rulează Android) partajează același spațiu de memorie fizică.

Deoarece nu există o izolare hardware strictă, codul malițios executat pe modem poate modifica registrele coprocesorului arhitecturii ARM. Folosind instrucțiuni specifice în limbaj de asamblare, atacatorul dezactivează protecțiile primei regiuni (ID 0) a Unității de Protecție a Memoriei (MPU). Această reconfigurare mapează întregul spațiu de adrese fizice pe 32 de biți ca fiind citibil, scriibil și executabil, expunând direct adresa fizică unde se află kernelul Android.

Totuși, injectarea codului final nu este o sarcină simplă din cauza limitărilor protocolului de rețea. Mesajul SIP folosit ca vector de atac fragmentează sarcina utilă în blocuri de memorie împrăștiate pe heap-ul modemului, separate de spații goale. Pentru a depăși acest lucru, atacatorii au implementat un mecanism sofisticat „Egg Hunter” scris în limbaj de asamblare.

Acest mic program scanează metodic memoria modemului pentru o semnătură hexazecimală specifică care marchează începutul fiecărui fragment malițios. Odată localizat, „Egg Hunter” extrage și reasamblează blocurile contiguu la o adresă de memorie specifică, deschizând calea pentru suprascrierea kernelului.

Cu sarcina utilă complet reasamblată și protecțiile MPU dezactivate, exploit-ul continuă să injecteze codul malițios, sau shellcode, direct în memoria sistemului de operare. Injectarea este împărțită în două secțiuni strategice: prima suprascrie o funcție de compatibilitate a sistemului, în timp ce a doua instalează o „rampă de salt” sau un salt de execuție în funcția vitală de deschidere a fișierelor a sistemului.

Pentru a preveni blocarea dispozitivelor din cauza execuțiilor multiple, codul încorporează un mutex, sau o blocare de excludere reciprocă, în secțiunea de memorie neinițializată. Când kernelul Android încearcă să funcționeze normal, springboard-ul redirecționează fluxul de execuție către codul shell injectat, confirmând accesul complet prin înregistrarea succesului exploit-ului direct în registrele kernelului.

Acest nivel de acces nu este un incident izolat în istoria Unisoc, deoarece în noiembrie 2025, cercetătorii Kaspersky au documentat o condiție identică în procesoarele utilizate în sistemele de infotainment ale vehiculelor , iar în 2022 Check Point Research a raportat vulnerabilități similare.

Deși echipele de testare au confirmat eficacitatea acestui nou lanț de exploit-uri pe modele recente precum Motorola E13, Realme C33 și Xiaomi Redmi A5, cu patch-uri de securitate actualizate până în 2026, lipsa de răspuns din partea producătorului și absența soluțiilor în buletinele informative Android nu oferă o imagine bună utilizatorilor.

Până când nu se implementează o actualizare a firmware-ului modemului care să consolideze politicile Unității de protecție a memoriei, infrastructura mobilă a milioane de utilizatori va rămâne vulnerabilă la atacatori, având capacitatea de a simula rețele celulare.

Dacă sunteți interesați să aflați mai multe, puteți găsi detalii la linkul următor.


Adăugați ca sursă preferată în Google