CVE-2025-59489 : Exécution de code via intents Unity sur Android (xrsdk-pre-init-library)
Source : GMO Flatt Security Research â flatt.tech (publication du 3 octobre 2025). Contexte : un chercheur (RyotaK) dĂ©taille CVE-2025-59489, une vulnĂ©rabilitĂ© du Unity Runtime affectant les jeux/apps Unity (2017.1 et +), signalĂ©e Ă Unity qui a publiĂ© des correctifs (2019.1 et +) et un outil de patch binaire. âą La vulnĂ©rabilitĂ© repose sur la gestion des intents Android par Unity : lâextra « unity » est interprĂ©tĂ© comme des arguments de ligne de commande pour lâapplication. Un argument spĂ©cifique, -xrsdk-pre-init-library, est transmis Ă dlopen(), permettant de charger une bibliothĂšque native arbitraire et dâexĂ©cuter du code dans le contexte de lâapp Unity, avec ses permissions. âą Impact : exĂ©cution de code arbitraire et dĂ©tournement de permissions des apps Unity. Unity a publiĂ© un avis officiel et des mises Ă jour (2019.1 et +) ainsi quâun Unity Binary Patch tool pour attĂ©nuer le risque. Avis Unity : https://unity.com/security/sept-2025-01 ...