CVE-2025-14699CVE-2025-14699是发现于Municorn FAX App 3.27.0版本中的一个路径遍历(Path Traversal)安全漏洞。该漏洞位于Android平台的biz.faxapp.app组件中,允许攻击者通过构造特殊的文件路径访问应用私有目录之外的敏感文件。由于攻击需要本地执行且需要低权限用户权限,攻击门槛相对较低。漏洞披露后,厂商未对此安全报告做出响应,导致漏洞可能长期存在。该漏洞已被公开披露,攻击代码可能已被公开传播,对使用该应用的Android用户构成潜在安全风险。攻击者利用此漏洞可以读取应用配置、用户数据、缓存文件等敏感信息,严重时可能导致用户隐私泄露或进一步的攻击利用。
路径遍历漏洞,又称目录遍历攻击,是由于应用程序对用户输入的文件路径验证不充分导致的。在Municorn FAX App中,组件biz.faxapp.app在处理文件操作时,未正确验证或过滤用户提供的文件路径中的特殊字符(如../)。攻击者可以通过构造类似../../../etc/passwd或../../../data/data/com.faxapp/shared_prefs/的路径序列,利用相对路径跳转访问应用沙盒之外的系统文件或其他应用的私有数据。Android应用的Context.openFileOutput()和openFileInput()等文件操作函数通常限制在应用私有目录内,但不当使用可能导致路径遍历。攻击者需要具备本地访问权限(AV:L)和低权限(PR:L)即可实施攻击,无需用户交互(UI:N)。CVSS评分5.3表明该漏洞对机密性、完整性和可用性均造成较低影响,但仍需及时修复。