紫光展锐芯片存在漏洞,可通过 VoLTE 技术完全控制安卓系统。

漏洞

几天前,Secure Disclosure 的研究人员披露了紫光展锐 SoC 设计中的一个严重缺陷,该缺陷允许攻击者通过简单的视频通话完全控制系统。

该漏洞揭示了一个两阶段的攻击链,最终会导致内核级代码执行。最令人担忧的是,这家半导体制造商的芯片为摩托罗拉、Realme 和小米等品牌在 140 多个国家/地区的设备提供动力,但该公司至今仍未发布任何补丁或官方回应,导致数百万台设备在无需用户交互的情况下面临本地权限提升攻击的风险。

对剥削链的分析

攻击从外部开始,通过控制私有的 4G 蜂窝网络展开。为了构建测试环境,研究人员使用了基于 Open5GS 和 Kamailio 的开源核心网络,并通过软件定义无线电(LimeSDR) 和专用 SIM 卡进行互连。

攻击者利用此基础设施,通过调制解调器固件中于2026年3月发现的远程代码执行(RCE)漏洞发起视频通话。攻击者发送格式错误的SIP数据包。当受害者接听电话时,攻击的第一阶段会感染设备的调制解调器,从而建立必要的框架,启动第二阶段更具破坏性的入侵。

漏洞(CWE-1189)

真正的安全问题在于CWE-1189漏洞,该漏洞描述了共享资源隔离不足的问题。在紫光展锐芯片中,调制解调器处理器和应用处理器(运行Android系统的地方)共享同一物理内存空间。

由于缺乏严格的硬件隔离,在调制解调器上执行的恶意代码可以篡改 ARM 架构的协处理器寄存器。攻击者利用特定的汇编语言指令,禁用内存保护单元 (MPU) 第一个区域(ID 0)的保护。这种重新配置会将整个 32 位物理地址空间映射为可读、可写和可执行,从而直接暴露 Android 内核所在的物理地址。

然而,由于网络协议的限制,注入最终代码并非易事。用作攻击向量的 SIP 消息会将有效载荷分割成散布在调制解调器堆内存中的多个内存块,这些内存块之间由空空间隔开。为了克服这一缺陷,攻击者使用汇编语言编写了一种复杂的“Egg Hunter”机制。

这个小程序会系统地扫描调制解调器的内存,寻找标记每个恶意片段起始位置的特定十六进制签名。一旦找到,这个“恶意片段猎手”就会提取并连续重组这些块,将其放置在特定的内存地址,从而为内核覆盖铺平道路。

在有效载荷完全重组且MPU保护机制被禁用后,该漏洞利用程序会将恶意代码(即shellcode)直接注入操作系统内存。注入过程分为两个关键步骤:第一步骤覆盖系统兼容性函数,第二步骤在系统重要的文件打开函数中安装“跳转斜坡”或执行跳转。

为了防止多次执行导致设备崩溃,代码在未初始化的内存区域内加入了一个互斥锁(mutex)。当 Android 内核尝试正常运行时,Springboard 会将执行流程重定向到注入的 shellcode,并通过将漏洞利用成功直接记录到内核寄存器来确认完全访问权限。

这种级别的访问权限在紫光展锐的历史上并非孤立事件,因为在 2025 年 11 月,卡巴斯基的研究人员记录了汽车信息娱乐系统中使用的处理器中存在相同的情况,而在 2022 年,Check Point Research 也报告了类似的漏洞。

尽管测试团队已证实,这种新的漏洞利用链对摩托罗拉 E13、Realme C33 和小米 Redmi A5 等近期机型有效,且这些机型的安全补丁已更新至 2026 年,但制造商缺乏回应,Android 安全公告中也没有解决方案,这让用户感到担忧。

在部署能够加强内存保护单元策略的调制解调器固件更新之前,数百万用户的移动基础设施仍将容易受到能够模拟蜂窝网络的攻击者的攻击。

如果您有兴趣了解更多信息,可以点击以下链接查看详情。


在 Google 中将其添加为首选来源