Zum Inhalt springen
ISMK
Forschung

VoLTE-Sicherheit

Koordinierte Offenlegung von Schwachstellen in Mobilfunk-Endgeräten

Laufzeit
seit 2024
Status
laufend
CVEs
1
Höchster CVSS
5.3

Basebands sind eigenständige Prozessoren mit eigener Firmware, eigenem Netzstack und oft ohne Schutzmechanismen wie bei Anwendungsprozessoren. Fehler in ihrer Signalisierungsverarbeitung fallen deshalb selten am einzelnen Gerät auf, sondern im Betrieb, wo ein Netzbetreiber Endgeräte aller Hersteller gleichzeitig sieht. Das ISMK begleitet solche Fälle von der Analyse der Firmware bis zur Responsible Disclosure beim Chiphersteller.

Offenlegungen01 Einträge
CVE-2025-20647CVSS v3.1: 5.3NULL-Pointer-Dereferenzierung im VoLTE-StackMediaTekvolte_stackBehobenPatch 03/2025

Einträge unter Embargo werden ohne Hersteller- und Gerätebezug geführt, bis ein Patch verfügbar ist.

CVE-2025-20647
CVSS v3.1: 5.3CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L

Beim VoLTE-Rollout eines kooperierenden Betreibers fielen Endgeräte einzelner Hersteller auf, deren SIP-Client ohne erkennbaren Anlass nicht mehr reagierte und neu startete. Auffällig war zunächst allein das Transportverhalten: Nur diese Geräte wechselten von UDP auf TCP, sobald die Signalisierungsnachrichten größer wurden.

Die Auswertung der Gerätelogs über adb logcat zeigte, dass die Baseband-Anwendung volte_stack bei einer bestimmten Nachricht abstürzt — einem NOTIFY im Anschluss an REGISTER und SUBSCRIBE, dem der verpflichtende Contact-Header fehlte. Die Nachricht stammte aus dem IMS des Betreibers selbst und war insofern nicht spezifikationskonform; die meisten Basebands übergehen das Fehlen jedoch. Die betroffenen dereferenzieren einen Nullzeiger, der Prozess startet unmittelbar neu und die VoLTE-Verbindung bleibt in einem undefinierten Zustand.

Praktisch bedeutet das einen Ausfall der Telefonie über LTE; Anrufe können auf 2G zurückfallen und sind dann deutlich schwächer geschützt. Ausnutzbar ist der Fehler nur aus einer privilegierten Position heraus — der bedienenden Funktion im IMS des Betreibers. Daraus ergibt sich die Einstufung als mittlere Schwere.

Betroffene Chipsätze
MT2735MT2737MT6739–MT6890MT6980MT6980DMT6983–MT6990MT8666–MT8798
Modem-Versionen
NR12ANR13NR15NR16

Beobachtet auf Geräten von Huawei, Xiaomi, Gigaset und Motorola.

Vorgehen
01
Beobachtung

Auffälliges Verhalten im Wirkbetrieb. Ein Netzbetreiber sieht Endgeräte aller Hersteller gleichzeitig und erkennt Muster, die am einzelnen Gerät nicht auffallen.

02
Eingrenzung

Nachstellen mit beschafften Testgeräten und VoWiFi-Endpunkten im Labor, Auswertung der Gerätelogs bis zur auslösenden Nachricht.

03
Analyse

Prüfung der Baseband-Firmware auf die Ursache hinter dem Absturz, Bewertung von Wirkung und benötigter Angreiferposition.

04
Meldung

Responsible Disclosure an Geräte- und Chiphersteller, Veröffentlichung der Hintergründe nach dem Security Bulletin.