CVE-2025-14019CVE-2025-14019是LINE公司发现的Android版LINE客户端中的一个UI欺骗漏洞。该漏洞存在于LINE应用的内置浏览器组件中,影响版本从13.8到15.5。攻击者可以利用特定布局设计,在用户访问恶意网页时遮挡LINE内置浏览器的全屏安全警告提示。由于警告提示被遮挡或隐藏,用户可能无法识别当前正处于钓鱼攻击环境中,从而在不知情的情况下泄露敏感信息(如登录凭证、个人数据等)。此漏洞的CVSS评分为3.4,属于低危级别,需要用户交互才能触发,攻击复杂度较高。攻击者需要诱导用户访问特制的恶意网页才能成功实施攻击。LINE公司已于2025年12月15日披露此漏洞,并建议用户升级到最新版本以修复此安全问题。
LINE Android客户端内置了WebView浏览器组件,用于在应用内直接打开网页链接。然而,该浏览器的安全警告机制存在设计缺陷。当用户通过LINE应用内浏览器访问网页时,系统会显示全屏警告提示,告知用户即将离开LINE安全环境。然而,攻击者可以通过精心构造的HTML/CSS布局,使恶意网页的特定元素(如透明或不可见的div层)覆盖在警告提示之上,导致用户无法看到或关闭该警告。用户可能误以为当前仍处于LINE的安全环境中,从而继续与恶意页面进行交互,输入敏感信息或执行危险操作。此漏洞的利用需要满足以下条件:1)攻击者首先需要诱骗用户点击链接访问恶意网页;2)恶意网页必须包含能够遮挡警告提示的特殊布局代码;3)用户需要与被遮挡的页面进行交互才能完成攻击。CVSS向量AV:N/AC:H/PR:N/UI:R表明该漏洞可通过网络远程利用,但需要较高的攻击复杂度和用户交互。