Deux failles non corrigées d'OxygenOS peuvent permettre à une application Android malveillante d'obtenir les privilèges root sur les appareils OnePlus concernés sans demander d'autorisations spéciales.
Moorats a développé l'exploit sur un OnePlus 12 (CPH2581), puis a exécuté avec succès la même application sur un OnePlus 15 non modifié. L'application malveillante doit déjà être installée sur le téléphone, mais une fois en cours d'exécution, elle peut passer du statut d'application Android ordinaire à une exécution avec l'UID 0 et toutes les capacités Linux.
Deux failles transforment une application sans autorisation en application root
Le chercheur en sécurité Rasmus Moorats a découvert les deux vulnérabilités dans les composants d'OxygenOS AtlasService et Oplus Log Core olc2. Il a montré comment elles peuvent être exploitées en chaîne pour faire passer une application installée ordinaire de l'environnement Android restreint untrusted_app à une exécution root hautement privilégiée.
Moorats a indiqué qu'AtlasService s'exécute avec les privilèges root et accepte les appels de n'importe quel processus sans vérifier l'identité de l'appelant. Une valeur contrôlée par l'attaquant peut atteindre le service de débogage audiodumpinfo et exécuter des commandes avec l'UID 0 au sein du domaine SELinux restreint dumpstate. La seconde faille exploite olc2, dont la méthode doShell accepte un appelant avec l'UID 0 et peut lancer des commandes dans le domaine vendor_qti_init_shell avec toutes les capacités Linux.
Fonctionnement de la chaîne d'exploitation
- AtlasService accepte l'entrée malveillante. Le service transmet les données contrôlées par l'attaquant à la chaîne de débogage audio sans vérifier les autorisations de l'appelant.
- L'application atteint un environnement root restreint. audiodumpinfo exécute la commande injectée avec l'UID 0 dans le domaine dumpstate, où SELinux limite encore certaines actions.
- olc2 achève l'escalade. L'application appelle ensuite la fonction shell du HAL du fabricant et atteint vendor_qti_init_shell, qui dispose de toutes les capacités Linux.
L'attaque nécessite la présence d'une application malveillante sur le téléphone
Les failles ne permettent pas de mener une attaque à distance. Une application malveillante doit d'abord être installée et exécutée sur l'appareil. Une fois présente, elle n'a toutefois pas besoin d'autorisations Android spéciales ni d'une autre demande d'autorisation avant de tenter l'escalade de privilèges, The Hacker News l'a rapporté. La publication a indiqué qu'aucune preuve d'exploitation dans le monde réel n'avait été trouvée lorsque la recherche a été rendue publique.
Quels appareils sont concernés ?
Mallory a identifié les appareils testés comme étant un OnePlus 15 exécutant OxygenOS 16.0.3.503 et un OnePlus 12 Pro. Il a également indiqué qu'aucune liste complète des appareils concernés, aucun identifiant CVE ni aucun détail sur les mesures correctives n'avaient été publiés à ce moment-là.
Moorats a indiqué que OnePlus lui avait dit lors du signalement que les vulnérabilités concernaient plusieurs produits OnePlus et OPPO fonctionnant sous différentes versions logicielles. Les sources consultées pour cet article ne fournissent pas de liste publique complète des appareils concernés.
Le chercheur affirme que le signalement a commencé en avril
Moorats a indiqué avoir signalé les failles à OnePlus le 18 avril. Selon sa chronologie, OnePlus a répondu en mai et fourni en juin une mise à jour sur ses efforts de correction.
Le chercheur a accepté de retarder la publication jusqu'au 17 septembre au moins, après que OnePlus a demandé davantage de temps. Il a indiqué que les demandes de mise à jour ultérieures, en juillet puis le 11 septembre, étaient restées sans réponse. Moorats a publié ses conclusions techniques le 24 septembre, alors qu'aucun correctif n'était disponible.
Ce que doivent faire les utilisateurs de OnePlus et d'OPPO
Les utilisateurs qui s'inquiètent d'une éventuelle exposition devraient éviter les APK inconnus et supprimer les applications auxquelles ils ne font plus confiance.
Les organisations qui gèrent des téléphones OnePlus ou OPPO devraient envisager de restreindre l'installation d'applications par chargement latéral au moyen de la gestion des appareils mobiles, de vérifier l'inventaire des applications installées et de surveiller les avis de sécurité des fabricants. En l'absence de liste complète des appareils concernés dans les informations publiées, les équipes de sécurité ne devraient pas supposer qu'un modèle non testé n'est pas vulnérable.
Aucune exploitation connue n'a été signalée. Un correctif du fabricant et une liste complète des appareils concernés restent les principaux éléments à surveiller.
À lire également : Les utilisateurs d'Android doivent aussi se méfier du malware RatHat, qui peut se faire passer pour Google Chrome, exploiter les services d'accessibilité et ADB, voler des identifiants et se réinstaller après sa suppression.





