紫光展銳晶片存在漏洞,可透過 VoLTE 技術完全控制安卓系統。

漏洞

幾天前,Secure Disclosure 的研究人員披露了紫光展銳 SoC 設計中的一個嚴重缺陷,該缺陷允許攻擊者透過簡單的視訊通話完全控制系統。

該漏洞揭示了一個兩階段的攻擊鏈,最終會導致核心級程式碼執行。最令人擔憂的是,這家半導體製造商的晶片為摩托羅拉、Realme 和小米等品牌在 140 多個國家/地區的設備提供動力,但該公司至今仍未發布任何補丁或官方回應,導致數百萬台設備在無需用戶交互的情況下面臨本地權限提升攻擊的風險。

剝削鏈的分析

攻擊從外部開始,透過控制私有的 4G 蜂窩網路展開。為了建立測試環境,研究人員使用了基於 Open5GS 和 Kamailio 的開源核心網絡,並透過軟體定義無線電(LimeSDR) 和專用 SIM 卡進行互連。

攻擊者利用此基礎設施,透過數據機韌體中於2026年3月發現的遠端程式碼執行(RCE)漏洞發動視訊通話。攻擊者發送格式錯誤的SIP封包。當受害者接聽電話時,攻擊的第一階段會感染設備的數據機,從而建立必要的框架,啟動第二階段更具破壞性的入侵。

漏洞(CWE-1189)

真正的安全問題在於CWE-1189漏洞,該漏洞描述了共享資源隔離不足的問題。在紫光展銳晶片中,調變解調器處理器和應用處理器(運行Android系統的地方)共享同一實體記憶體空間。

由於缺乏嚴格的硬體隔離,在數據機上執行的惡意程式碼可以篡改 ARM 架構的協處理器暫存器。攻擊者利用特定的組合語言指令,停用記憶體保護單元 (MPU) 第一個區域(ID 0)的保護。這種重新配置會將整個 32 位元實體位址空間對應為可讀、可寫入和可執行,從而直接暴露 Android 核心所在的實體位址。

然而,由於網路協定的限制,注入最終程式碼並非易事。用作攻擊向量的 SIP 訊息會將有效載荷分割成散佈在調製解調器堆記憶體中的多個記憶體區塊,這些記憶體區塊之間由空空間隔開。為了克服這個缺陷,攻擊者使用彙編語言編寫了一種複雜的「Egg Hunter」機制。

這個小程式會系統地掃描調變解調器的內存,尋找標記每個惡意片段起始位置的特定十六進位簽章。一旦找到,這個「惡意片段獵人」就會提取並連續重組這些區塊,將其放置在特定的記憶體位址,從而為核心覆蓋鋪平道路。

在有效載荷完全重組且MPU保護機制被停用後,該漏洞利用程式會將惡意程式碼(即shellcode)直接注入作業系統記憶體。注入過程分為兩個關鍵步驟:第一步驟覆蓋系統相容性函數,第二步驟在系統重要的檔案開啟函數中安裝「跳躍斜坡」或執行跳躍。

為了防止多次執行導致裝置崩潰,程式碼在未初始化的記憶體區域內加入了一個互斥鎖(mutex)。當 Android 核心嘗試正常運作時,Springboard 會將執行流程重定向到注入的 shellcode,並透過將漏洞利用成功直接記錄到核心暫存器來確認完全存取權限。

這種等級的存取權限在紫光展銳的歷史上並非孤立事件,因為在 2025 年 11 月,卡巴斯基的研究人員記錄了汽車資訊娛樂系統中使用的處理器中存在相同的情況,而在 2022 年,Check Point Research 也報告了類似的漏洞。

儘管測試團隊已證實,這種新的漏洞利用鏈對摩托羅拉 E13、Realme C33 和小米 Redmi A5 等近期機型有效,且這些機型的安全補丁已更新至 2026 年,但製造商缺乏回應,Android 安全公告中也沒有解決方案,這讓用戶感到擔憂。

在部署能夠加強記憶體保護單元策略的數據機韌體更新之前,數百萬用戶的行動基礎設施仍將容易受到能夠模擬蜂窩網路的攻擊者的攻擊。

如果您有興趣了解更多信息,可以點擊以下連結查看詳情。


在 Google 中將其新增為首選來源