mimile
Басты бетке

SSD Secure Disclosure зерттеушілері UNISOC модемі арқылы бейнеқоңырау кезінде қашықтан код орындауды көрсетті

ЖИ-дайджест

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

SSD Secure Disclosure зерттеушілері UNISOC модемі арқылы бейнеқоңырау кезінде қашықтан код орындауды көрсетті

SSD Secure Disclosure мамандары UNISOC модемінен код орындаудың Android ядросына таралып, VoLTE бейнеқоңырауы арқылы іске қосылатын толық пайдалану тізбегін көрсетті. Осалдық SoC-тағы ортақ ресурстардың тиісті оқшауланбауымен байланысты және CWE-1189 ретінде жіктелген. UNISOC ашу туралы сұрауларға жауап бермеді.

Негізгі фактілер

  • Осалдық модем контекстіндегі кодқа MPU қорғанысын өшіріп, Android ядросы пайдаланатын физикалық жадқа қол жеткізуге мүмкіндік береді.
  • SSD тізбекті 2025 жылғы шілдедегі Android қауіпсіздік жаңартуы бар Realme C33 смартфонында сынап, VoLTE қоңырауы арқылы код орындауды ядро деңгейіне таратты.
  • UNISOC осалдықты жоятын микробағдарлама жаңартуын жарияламады, ал SSD зардап шеккен құрылғылардың толық тізімін ұсынбады.
  • Осыған ұқсас қауіптер 2024 жылы Cinterion модем компоненттерінде көрсетілді.

Модем мен ядро оқшаулануының бұзылуы

SSD Secure Disclosure мамандары осалдықты UNISOC SoC-тағы ортақ ресурстардың тиісті дәрежеде оқшауланбауымен байланыстырып, CWE-1189 идентификаторын берді. Зерттеушілердің айтуынша, модем контекстінде орындалатын код Memory Protection Unit қорғанысын өшіріп, Android ядросы пайдаланатын физикалық жадқа қол жеткізе алады. Толық пайдалану тізбегі 2025 жылғы шілдедегі Android қауіпсіздік жаңартуы бар Realme C33-те сыналды. Ашу тесті бұрын анықталған UNISOC T612 RCE осалдығымен байланыстырады және пайдалы жүктеменің ядро кеңістігінде орындалуын көрсетеді.

VoLTE бейнеқоңырауы арқылы іске қосу

Соңғы кезең нысаналы телефонға бейнеқоңырау шалынғаннан кейін іске қосылды. Сынақ ортасында Voice over Long-Term Evolution байланысы пайдаланылды, ол код орындалуын модем деңгейінен ядро деңгейіне таратуға мүмкіндік берді. Зардап шеккен құрылғылар арасында SSD қауіпсіздік патчі 2026 жылғы 1 қаңтардағы Xiaomi Redmi A5 пен 2025 жылғы 1 ақпандағы патчі бар Motorola E13-ті атады. SSD өндірушінің микробағдарлама жаңартуын атамады және құрылғылар тізімін толық деп ұсынбады.

UNISOC жауабының мәртебесі

SSD UNISOC-пен электрондық пошта және LinkedIn арқылы байланысуға тырысты, Infosecurity де компанияға түсініктеме сұрауын жолдады. Жарияланым сәтінде UNISOC-тен жауап алынған жоқ. Осыған ұқсас қауіптер 2024 жылы Cinterion модем компоненттерінде көрсетілді: зерттеушілер қашықтағы шабуылдаушылар еркін код орындап, құрылғылардың жадын басқара алатынын мәлімдеді. UNISOC Technologies компаниясы жартылай өткізгіштердің ең ірі fabless-өндірушілерінің үштігіне кіреді, штаб-пәтері Шанхайда, 2G/3G/4G/5G чипсеттеріне, IoT және ақылды құрылғыларға маманданған.

2 дереккөз

SSD Secure Disclosure зерттеушілері UNISOC модемі арқылы бейнеқоңырау кезінде қашықтан код орындауды көрсетті