Пълна верига от експлоити, наречена „IonStack“, демонстрира как едно кликване върху зловреден URL адрес може да даде на атакуващите пълен контрол над устройство с Android.

Демонстрацията на концепцията (Proof-of-Concept) от Nebula Security, описана като първата в света публична демонстрация за придобиване на root права при Android 17, свързва две уязвимости тип „нулев ден“ (zero-day), засягащи Firefox и ядрото на Linux. Това позволява отдалечено изпълнение на код (RCE) и ескалация на привилегии без необходимост от допълнително взаимодействие с потребителя.

IonStack експлоатира две неизвестни досега уязвимости:

  • Firefox 0-day: Засяга всички версии преди v151.0.2, като служи за първоначална входна точка през браузъра, когато жертвата посети или кликне върху специално изработен URL адрес.
  • Linux kernel 0-day: Уязвимост, присъстваща в масовите Linux дистрибуции от около 15 години, която позволява на атакуващия да излезе от пясъчника (sandbox) на браузъра и да получи пълен контрол на ниво ядро.

След като бъде получен достъп до ядрото (kernel), атакуващият на практика контролира изцяло устройството. Той придобива възможности за извличане на данни, наблюдение, инсталиране на постоянен заден вход (backdoor) и пълен отдалечен контрол.

И двата нулеви дни са идентифицирани от VEGA — автоматизирания агент за сканиране на код на Nebula Security. Изследователите подчертават, че откриването на 15-годишна грешка в ядрото от VEGA показва как автоматизираният статичен и динамичен анализ може да разкрие уязвимости, които са убягвали на ръчните одити и съществуващите инструменти в продължение на повече от десетилетие.

Веригите от експлоити от типа браузър-към-ядро представляват едни от най-сериозните заплахи в мобилната сигурност, тъй като изискват нулева интеракция извън едно кликване и заобикалят множество нива на защита на операционната система.

От Nebula Security заявяват, че уязвимостите са били разкрити отговорно и не са били засичани в реални атаки преди тяхното изследване, което позиционира IonStack като защитна демонстрация, а не като активна заплаха.

Препоръчват се следните стъпки за защита:

  • Обновете незабавно Firefox до версия v151.0.2 или по-нова.
  • Следете за пачове за ядрото на Linux, адресиращи разкритата уязвимост, веднага щом бъде присвоен и публикуван CVE идентификатор.
  • Организациите трябва да дадат приоритет на жизнения цикъл за управление на пачове за браузъри и компоненти на ядрото.