Pesquisador do Projeto Zero do Google Revela Exploração com Click Zero Segmentando Dispositivos Samsung

Os pesquisadores de segurança cibernética detalharam uma falha de segurança agora corrigida que afeta Áudio do Macaco (APE) decodificador em smartphones Samsung que poderia levar à execução de código.
A vulnerabilidade de alta gravidade, rastreada como CVE-2024-49415 (CVSS pontuação: 8.1), afeta dispositivos Samsung rodando Android versões 12, 13 e 14.
“Out-of-bounds write in libsaped.so antes do SMR Dec-2024 Release 1 permite que atacantes remotos executem código arbitrário”, Samsung disse em um comunicado para a falha lançado em dezembro de 2024 como parte de suas atualizações mensais de segurança. “O patch adiciona validação de entrada adequada.”
A pesquisadora do Google Project Zero, Natalie Silvanovich, que descobriu e relatou a falha, descreveu-a como não exigindo interação do usuário para acionar (ou seja, clique zero) e uma “nova superfície de ataque divertida” sob condições específicas.
Particularmente, isso funciona se o Google Messages estiver configurado para serviços de comunicação avançados (RCS), a configuração padrão em telefones Galaxy S23 e S24, como o serviço de transcrição decodifica localmente o áudio recebido antes que um usuário interaja com a mensagem para fins de transcrição.
“A função saped_rec em libsaped.so escreve para um dmabuf alocado pelo serviço de mídia C2, que sempre parece ter tamanho 0x120000,” Silvanovich explicado.
“Enquanto o valor máximo de blocksperframe extraído pelo libsapedextractor também é limitado a 0x120000, o saped_rec pode gravar até 3 * blocksperframe bytes, se os bytes por amostra da entrada forem 24. Isso significa que um arquivo APE com um tamanho de blocoperframe grande pode transbordar substancialmente esse buffer.”
Em um cenário de ataque hipotético, um invasor pode enviar uma mensagem de áudio especialmente criada via Google Messages para qualquer dispositivo de destino que tenha o RCS ativado, causando falha no processo de codec de mídia (“samsung.software.media.c2”).
O patch de dezembro de 2024 da Samsung também aborda outra vulnerabilidade de alta gravidade no SmartSwitch (CVE-2024-494137.1, pontuação CVSS) que poderia permitir que atacantes locais instalassem aplicativos maliciosos, aproveitando a verificação inadequada da assinatura criptográfica.