CVE-2025-14817CVE-2025-14817是发生在传音控股(Transsion)旗下TECNO品牌Android设备上的一个中危安全漏洞。该漏洞存在于com.transsion.tranfacmode应用中的MainActivity组件(com.transsion.tranfacmode.entrance.main.MainActivity)。由于该组件缺少适当的权限控制机制,第三方恶意应用可以通过构造特定的Intent直接启动该Activity,进而在无需用户交互的情况下直接开启ADB调试功能。ADB(Android Debug Bridge)是Android系统提供的调试工具,一旦被未经授权的第三方应用滥用开启,将导致严重的安全风险,包括敏感数据泄露、恶意软件安装、系统权限提升等攻击。CVSS 3.1评分6.5反映出该漏洞具有网络可达性、低攻击复杂度和中等影响范围的特点,虽然机密性和完整性影响仅为低级别,但攻击的便捷性和无需认证即可利用的特性使其具有实际威胁。
该漏洞的核心问题是Android应用组件导出(export)配置不当。MainActivity组件在AndroidManifest.xml中未正确设置android:exported属性或未配置必要的权限校验,导致该Activity可以被设备上任何其他应用通过Intent直接调用。具体攻击方式为:恶意应用构造一个指向com.transsion.tranfacmode.entrance.main.MainActivity的显式Intent,并调用startActivity()方法。由于MainActivity内部逻辑直接与系统服务交互以启用ADB调试功能,攻击者无需任何权限即可触发该行为。此类攻击绕过了Android系统的用户授权提示机制,因为正常的ADB启用需要用户在开发者选项中手动操作或通过系统设置界面确认。攻击者利用此漏洞可在后台静默开启ADB,使设备暴露于进一步的远程攻击、数据窃取或恶意payload部署风险中。修复方案通常为:在AndroidManifest.xml中设置android:exported="false",或在Activity代码中添加权限校验逻辑,限制只有授权组件或系统进程才能启动该Activity。