CVE-2025-14698CVE-2025-14698是一个被发现于atlaszz公司开发的AI Photo Team Galleryit图库应用1.3.8.2版本中的路径遍历(Path Traversal)安全漏洞。该漏洞存在于应用的核心图库组件中,具体影响gallery.photogallery.pictures.vault.album相关功能模块。攻击者利用该漏洞可以通过构造特殊的文件路径访问请求,越过应用的正常目录限制,访问Android设备上应用私有目录之外的系统文件。此漏洞的CVSS评分为4.4,属于中等严重程度。攻击需要本地发起,攻击者需要具备设备的低权限访问能力,无需用户交互即可实施攻击。漏洞的机密性影响和完整性影响均评估为低级别,意味着攻击者可能读取或修改部分非关键文件数据。目前该漏洞的利用代码已在公开领域发布,厂商在收到早期通知后未做出任何回应。由于该漏洞影响Android平台的图库应用,涉及大量用户隐私图片和数据的存储安全,建议受影响的用户及时采取防护措施。
该路径遍历漏洞存在于atlaszz AI Photo Team Galleryit图库应用的gallery.photogallery.pictures.vault.album组件中。漏洞的根本原因在于应用在处理文件路径时未对用户输入进行充分的路径规范化验证,允许攻击者通过使用../等目录遍历序列来访问应用沙箱目录之外的文件系统资源。在Android平台上,应用通常运行在受限制的沙箱环境中,但路径遍历漏洞可以绕过这一安全机制。具体来说,当应用处理图库中图片的路径参数时,如果直接使用用户可控的路径字符串而未进行安全校验,攻击者可以构造类似../../../system/etc/passwd的路径请求,尝试访问设备的敏感文件。攻击者利用此漏洞需要具备设备的本地访问权限(如安装恶意应用或通过ADB调试),然后通过应用的功能接口发送恶意路径请求。漏洞的影响范围包括可能读取设备上的其他应用数据、配置文件以及系统敏感信息。由于漏洞已公开利用代码且厂商未及时响应修复,安全风险较高。