Zwei ungepatchte OxygenOS-Schwachstellen können einer schädlichen Android-App auf betroffenen OnePlus-Geräten Root-Zugriff ermöglichen, ohne dass sie spezielle Berechtigungen anfordert.
Moorats entwickelte den Exploit auf einem OnePlus 12 (CPH2581) und führte anschließend dieselbe App erfolgreich auf einem unveränderten OnePlus 15 aus. Eine schädliche App muss bereits auf dem Smartphone installiert sein, kann sich aber nach dem Start von einer gewöhnlichen Android-App zu einer Ausführung mit UID 0 und sämtlichen Linux-Capabilities hochstufen.
Zwei Schwachstellen machen aus einer App ohne Berechtigungen eine Root-App
Der Sicherheitsforscher Rasmus Moorats entdeckte die beiden Schwachstellen in den OxygenOS-Komponenten AtlasService und Oplus Log Core olc2. Er zeigte, wie sie sich verknüpfen lassen, um eine gewöhnliche installierte App aus der eingeschränkten Android-Umgebung untrusted_app in eine hochprivilegierte Root-Ausführung zu überführen.
Moorats zufolge läuft AtlasService als Root und akzeptiert Aufrufe von jedem Prozess, ohne den Aufrufer zu prüfen. Ein vom Angreifer kontrollierter Wert kann den Debugging-Dienst audiodumpinfo erreichen und Befehle als UID 0 innerhalb der eingeschränkten SELinux-Domäne dumpstate ausführen. Die zweite Schwachstelle missbraucht olc2, dessen doShell-Methode einen Aufrufer mit UID 0 akzeptiert und Befehle in der Domäne vendor_qti_init_shell mit sämtlichen Linux-Capabilities starten kann.
So funktioniert die Exploit-Kette
- AtlasService akzeptiert die schädliche Eingabe. Der Dienst übergibt vom Angreifer kontrollierte Daten an den Audio-Debugging-Pfad, ohne die Berechtigung des Aufrufers zu prüfen.
- Die App erreicht eingeschränkte Root-Rechte. audiodumpinfo führt den eingeschleusten Befehl als UID 0 in der Domäne dumpstate aus, wo SELinux bestimmte Aktionen weiterhin beschränkt.
- olc2 schließt die Rechteausweitung ab. Die App ruft anschließend die Shell-Funktion des Vendor-HAL auf und erreicht vendor_qti_init_shell, das über sämtliche Linux-Capabilities verfügt.
Der Angriff setzt eine schädliche App auf dem Smartphone voraus
Die Schwachstellen bieten keinen Remote-Angriffsweg. Eine schädliche App muss zunächst auf dem Gerät installiert sein und ausgeführt werden. Sobald sie vorhanden ist, benötigt die App jedoch keine speziellen Android-Berechtigungen oder eine weitere Berechtigungsabfrage, bevor sie versucht, die Rechte auszuweiten, wie The Hacker News berichtete. Die Publikation erklärte, dass zum Zeitpunkt der Veröffentlichung der Forschung keine Belege für eine Ausnutzung in freier Wildbahn vorlagen.
Welche Geräte sind betroffen?
Mallory identifizierte die getesteten Geräte als ein OnePlus 15 mit OxygenOS 16.0.3.503 und ein OnePlus 12 Pro. Außerdem wurde darauf hingewiesen, dass zu diesem Zeitpunkt weder eine vollständige Liste betroffener Geräte noch eine CVE-Kennung oder Details zur Behebung veröffentlicht worden waren.
Moorats zufolge teilte OnePlus ihm während der Offenlegung mit, dass die Schwachstellen mehrere OnePlus- und OPPO-Produkte über verschiedene Softwareversionen hinweg betreffen. Die für diesen Bericht geprüften Quellen enthalten keine vollständige öffentliche Liste der betroffenen Geräte.
Forscher zufolge begann die Offenlegung im April
Moorats sagte, er habe OnePlus am 18. April über die Schwachstellen informiert. Seinem Zeitplan zufolge antwortete OnePlus im Mai und stellte im Juni ein Update zu den Maßnahmen zur Behebung bereit.
Der Forscher stimmte zu, die Veröffentlichung bis mindestens zum 17. Sept. zu verschieben, nachdem OnePlus um mehr Zeit gebeten hatte. Spätere Anfragen nach einem Update im Juli und am 11. Sept. blieben ihm zufolge unbeantwortet. Moorats veröffentlichte seine technischen Erkenntnisse am 24. Sept.; zu diesem Zeitpunkt war kein Fix verfügbar.
Was OnePlus- und OPPO-Nutzer tun sollten
Nutzer, die sich wegen einer möglichen Gefährdung sorgen, sollten unbekannte APKs meiden und Apps entfernen, denen sie nicht mehr vertrauen.
Organisationen, die OnePlus- oder OPPO-Smartphones verwalten, sollten in Betracht ziehen, das Sideloading über Mobile Device Management einzuschränken, Bestandslisten der installierten Apps zu prüfen und die Sicherheitsmitteilungen der Hersteller zu beobachten. Da in den Offenlegungen keine vollständige Liste betroffener Geräte vorliegt, sollten Sicherheitsteams nicht davon ausgehen, dass ein nicht getestetes Modell nicht betroffen ist.
Es wurde keine bekannte Ausnutzung gemeldet. Ein Patch des Herstellers und eine vollständige Liste der betroffenen Geräte bleiben die wichtigsten Punkte, auf die es zu achten gilt.
Außerdem lesenswert: Auch Android-Nutzer sollten auf die RatHat-Malware achten, die sich als Google Chrome ausgeben, Bedienungshilfen und ADB missbrauchen, Zugangsdaten stehlen und sich nach der Entfernung selbst neu installieren kann.





