先说一个核心判断:这次谷歌Project Zero团队披露的Pixel 10提权攻击链,值得所有安卓厂商认真复盘一遍。5月13日发布的博文显示,这个“零点击”攻击链的两个环节——Dolby解码器漏洞加上VPU驱动的mmap边界校验缺失——已经在今年2月的安全更新中完成修复。但从技术细节来看,暴露出的问题远不止单个漏洞本身。

攻击链的第一环节,研究人员沿用并调整了针对Dolby Unified Decoder的漏洞利用(CVE-2025-54957)。他们1月针对Pixel 9发布的3篇研究在这里起到了关键铺垫。这个解码库负责处理Dolby Digital音频格式,覆盖范围不只是安卓,还集成在iOS、Windows和各种流媒体设备中。问题在于,很多安卓设备会在用户打开消息之前,就主动为Google Messages收到的音频消息做转写。换句话说,恶意音频文件只要发到目标手机,就可能在没有用户交互的情况下触发漏洞——这才是“零点击”风险最让人头疼的地方。

值得特别注意的是,Pixel 10采用的是RET PAC保护机制,原先在Pixel 9上能覆盖的__stack_chk_fail已经不可用。研究人员调整了策略,改为覆盖dap_cpdp_init初始化代码,成功绕过了这个障碍。

第二提权环节的技术细节更有意思。在Pixel 9上,提权用的大杀器是BigWa ve A V1解码驱动,但到了Pixel 10,这块驱动已经被弃用。研究人员Jenkins和Jann Horn转而检查Tensor G5的VPU驱动,结果只花了2小时就发现一个严重漏洞。这个驱动没有采用标准的V4L2视频接口,而是把硬件接口更直接地暴露给了用户态,甚至允许映射MMIO寄存器区域——这本身就显著抬高了风险。

漏洞出在驱动的mmap处理逻辑:它按VMA大小调用remap_pfn_range,却没有限制到硬件寄存器区域本身的大小。结果调用者可以把任意数量的物理内存映射到用户态,甚至包括整个内核镜像。更致命的是,Pixel设备的內核总是位于固定物理地址,攻击者可以直接推算它相对mmap返回地址的位置,完全不需要额外扫描。Jenkins表示,只用了5行代码就拿到了内核任意读写权限,完整利用代码不到1天就写完。

从修复时间线来看,Jenkins在2025年11月24日上报了VPU漏洞,71天后Google在2026年2月的Pixel安全公告中完成修复。Dolby相关的利用则只影响2025年12月或更早SPL的设备。Pixel 10用户可以在“设置”→“关于手机”→“Android安全更新”中查看版本,确认是否受到影响。

已修复:谷歌披露 Pixel 10 手机零点击漏洞,5 行代码拿下内核读写

本文转载于:https://www.ithome.com/0/950/856.htm 如有侵犯,请联系zhengruancom@outlook.com删除。
免责声明:正软商城发布此文仅为传递信息,不代表正软商城认同其观点或证实其描述。